Adobe veröffentlicht Notfall-Patch für StyleSmuggler

Adobe hat am 7. September 2026 einen Notfall-Patch für StyleSmuggler veröffentlicht, eine nicht authentifizierte Remote-Code-Execution-Lücke in Magento Open Source und Adobe Commerce, die Angreifer bereits drei Tage lang ausgenutzt hatten. Der als APSB26-146 katalogisierte Fix, dem die CVE-2026-75650 mit dem maximalen CVSS-Wert von 10.0 zugewiesen wurde, kam, nachdem die niederländische Sicherheitsfirma Sansec die Lücke am 5. September offengelegt hatte, ohne auf einen vollständigen technischen Bericht zu warten, da Shops "gerade jetzt" kompromittiert würden.
Sansec verfolgte die ersten Angriffe bis zum 4. September, 22:20 UTC, zurück. Die Lücke erlaubt es einem nicht authentifizierten Angreifer, über "styles"-Eigenschaften PHP-Code in die Template-Engine von Magento einzuschleusen, versteckt in Dateien, die die Plattform selbst erzeugt, etwa Fehlerberichte. Dieser eingeschleuste Code wird automatisch ausgeführt, sobald Magento intern seine routinemäßige E-Mail "Zahlung fehlgeschlagen" versendet – kein Kunde muss dafür je etwas öffnen, damit ein Shop eine Hintertür bekommt. Sansec reproduzierte die komplette Angriffskette auf sauberen Installationen von Magento 2.4.7, 2.4.8 und 2.4.9 und bestätigte, dass das erste bekannte Opfer ein Shop mit Version 2.4.6-p15 war, auf dem bereits alle Sicherheitspatches von 2026 installiert waren.
Die dreitägige Lücke ist entscheidend: Adobes Patch bedeutet, dass jede Installation von Magento Open Source und Adobe Commerce der Versionen 2.4.4 bis 2.4.9 sowie Adobe Commerce B2B 1.3.3 bis 1.5.3 drei volle Tage lang einen funktionierenden, nicht authentifizierten Weg zur vollständigen Serverübernahme bot, bevor es überhaupt eine Lösung gab. Da Magento und Adobe Commerce einen großen Teil der Onlineshops weltweit betreiben, hatten Angreifer in diesem Zeitfenster eine breite, weitgehend ungepatchte Zielliste, um Hintertüren zu platzieren und auf gespeicherte Zahlungsdaten zuzugreifen.
Der Fix wird als Hotfix statt als vollständiges Plattform-Release ausgeliefert: Administratoren müssen VULN-39341-composer-patches.zip von repo.magento.com herunterladen und als Composer-Patch einspielen. Sansec drängt Shop-Betreiber, den Patch sofort zu installieren und danach trotzdem das kostenlose Tool eComscan auszuführen, um nach Hintertüren zu suchen, die während des ungepatchten Zeitfensters platziert wurden – denn das Einspielen des Fixes entfernt keinen Code, den ein Angreifer bereits installiert hat. Shop-Betreiber, die noch nicht gepatcht haben, sollten außerdem Cron-Jobs und Hintergrundprozesse auf Unbekanntes prüfen und GraphQL vorübergehend deaktivieren, bis eine saubere Installation bestätigt ist.
Verwandt
OpenAI-Agent drang in Medicare-Portal ein – Meldung nach 84 Tagen
996 Zyxel-Switches in 48 Ländern ausgelesen; Frist am 24. September
WordPress-Lücke: Angriffe nach Patch vom 22. September verzehnfacht
Arista-Zero-Day mit CVSS 10.0: CISA-Frist am 25. September
Check-Point-VPN-Lücke wird ausgenutzt, CISA-Frist am 25. September
Schadsoftware lässt vier KI-Modelle über den Angriff abstimmen
Microsoft legt KI-Phishing-Dienst mit 12.000 Opferpostfächern lahm
F5 schließt ausgenutzte BIG-IP-Lücke: CVSS 9,8, Frist 25. September
Trending now
- Handelswaffenstillstand USA-China bis 10. Januar verlängert
- Amöbe vermehrt sich bei 63 °C, drei Grad über dem Limit
- 996 Zyxel-Switches in 48 Ländern ausgelesen; Frist am 24. September
- Oracle meldet höhere Gewalt für 2,45-GW-Rechenzentrum Jupiter
- Diller zieht 18-Milliarden-Dollar-Gebot für MGM zurück
- Taylor Swift ergänzt „Showgirl“ um vier Songs – ab 25. September
- WordPress-Lücke: Angriffe nach Patch vom 22. September verzehnfacht
- Rivian ruft 98.828 E-Autos wegen Rückfahrkamera zurück
Comments
No comments yet. Be the first.