Cybersicherheit

Adobe veröffentlicht Notfall-Patch für StyleSmuggler

Veröffentlicht am 2 min readVon NewUJ Editorial Desk

Aktualisiert am neue Informationen ergänzt

Adobe veröffentlicht Notfall-Patch für StyleSmuggler
Foto: NewUJ
0 0
XWhatsAppTelegramLinkedIn

Adobe hat am 7. September 2026 einen Notfall-Patch für StyleSmuggler veröffentlicht, eine nicht authentifizierte Remote-Code-Execution-Lücke in Magento Open Source und Adobe Commerce, die Angreifer bereits drei Tage lang ausgenutzt hatten. Der als APSB26-146 katalogisierte Fix, dem die CVE-2026-75650 mit dem maximalen CVSS-Wert von 10.0 zugewiesen wurde, kam, nachdem die niederländische Sicherheitsfirma Sansec die Lücke am 5. September offengelegt hatte, ohne auf einen vollständigen technischen Bericht zu warten, da Shops "gerade jetzt" kompromittiert würden.

Sansec verfolgte die ersten Angriffe bis zum 4. September, 22:20 UTC, zurück. Die Lücke erlaubt es einem nicht authentifizierten Angreifer, über "styles"-Eigenschaften PHP-Code in die Template-Engine von Magento einzuschleusen, versteckt in Dateien, die die Plattform selbst erzeugt, etwa Fehlerberichte. Dieser eingeschleuste Code wird automatisch ausgeführt, sobald Magento intern seine routinemäßige E-Mail "Zahlung fehlgeschlagen" versendet – kein Kunde muss dafür je etwas öffnen, damit ein Shop eine Hintertür bekommt. Sansec reproduzierte die komplette Angriffskette auf sauberen Installationen von Magento 2.4.7, 2.4.8 und 2.4.9 und bestätigte, dass das erste bekannte Opfer ein Shop mit Version 2.4.6-p15 war, auf dem bereits alle Sicherheitspatches von 2026 installiert waren.

Die dreitägige Lücke ist entscheidend: Adobes Patch bedeutet, dass jede Installation von Magento Open Source und Adobe Commerce der Versionen 2.4.4 bis 2.4.9 sowie Adobe Commerce B2B 1.3.3 bis 1.5.3 drei volle Tage lang einen funktionierenden, nicht authentifizierten Weg zur vollständigen Serverübernahme bot, bevor es überhaupt eine Lösung gab. Da Magento und Adobe Commerce einen großen Teil der Onlineshops weltweit betreiben, hatten Angreifer in diesem Zeitfenster eine breite, weitgehend ungepatchte Zielliste, um Hintertüren zu platzieren und auf gespeicherte Zahlungsdaten zuzugreifen.

Der Fix wird als Hotfix statt als vollständiges Plattform-Release ausgeliefert: Administratoren müssen VULN-39341-composer-patches.zip von repo.magento.com herunterladen und als Composer-Patch einspielen. Sansec drängt Shop-Betreiber, den Patch sofort zu installieren und danach trotzdem das kostenlose Tool eComscan auszuführen, um nach Hintertüren zu suchen, die während des ungepatchten Zeitfensters platziert wurden – denn das Einspielen des Fixes entfernt keinen Code, den ein Angreifer bereits installiert hat. Shop-Betreiber, die noch nicht gepatcht haben, sollten außerdem Cron-Jobs und Hintergrundprozesse auf Unbekanntes prüfen und GraphQL vorübergehend deaktivieren, bis eine saubere Installation bestätigt ist.

Report / request removal

Verwandt

Comments

No comments yet. Be the first.