Dringende Maßnahmen erforderlich: Wichtiges Sicherheitsupdate für Adobe Commerce verfügbar (APSB26-146)
Am 7. September veröffentlichte Adobe ein wichtiges Sicherheitsupdate, das Adobe Commerce und Magento Open Source betraf. Adobe wurde auf eine Zero-Day-Sicherheitslücke in Adobe Commerce aufmerksam und hat ein Sicherheitsupdate (APSB26-146) veröffentlicht, um diese zu beheben. Die Sicherheitslücke könnte es einem nicht authentifizierten Angreifer ermöglichen, beliebigen Code auf einer betroffenen Installation auszuführen (CVE-2026-75650).
Adobe hat das Sicherheitsbulletin APSB26-146 veröffentlicht, das diese Sicherheitslücke behebt. Das Bulletin finden Sie hier:
Sicherheitsupdate für Adobe Commerce verfügbar | APSB26-146
In diesem Artikel wird erläutert, wie Sie den Hotfix für aktuelle und frühere Versionen von Adobe Commerce und Magento Open Source anwenden.
Beschreibung
Betroffene Produkte und Versionen:
Adobe Commerce-Versionen:
- 2.4.9-2026-Aug und früher
- 2.4.8-2026-Aug und früher
- 2.4.7-2026-Aug und früher
- 2.4.6-2026-Aug und früher
- 2.4.5-2026-Aug und früher
- 2.4.4-2026-Aug und früher
Adobe Commerce B2B-Versionen:
- 1.5.3-2026-Aug und früher
- 1.5.2-2026-Aug und früher
- 1.4.2-2026-Aug und früher
- 1.3.4-2026-Aug und früher
- 1.3.3-2026-Aug und früher
Magento Open Source-Versionen:
- 2.4.9-2026-Aug und früher
- 2.4.8-2026-Aug und früher
- 2.4.7-2026-Aug und früher
- 2.4.6-2026-Aug und früher
Auflösung
Lösung für Adobe Commerce on Cloud, Adobe Commerce On-Premise und Magento Open Source
Um die Sicherheitslücke für die betroffenen Produkte und Versionen zu beheben, müssen Sie den unten stehenden Patch anwenden (abhängig von Ihrer Version) und Ihre Verschlüsselungsschlüssel rotieren.
Anwenden des Hotfixes
Entpacken Sie die Datei und Sie in unserer SupportWissensdatenbank die Anleitung „So wenden Sie einen von Adobe bereitgestellten Composer-Patch an“.
Bestätigen der Anwendung des Hotfixes (nur Adobe Commerce auf Cloud-Händler)
Da nicht einfach festgestellt werden kann, ob das Problem behoben wurde, wird empfohlen zu überprüfen, ob der Hotfix CVE-2026-75650 erfolgreich angewendet wurde.
Dies können Sie tun, indem Sie die folgenden Schritte ausführen und dabei die Datei VULN-39341_Hotfix_COMPOSER.patch als Beispiel verwenden:
- Installieren Sie das Quality Patches Tool.
- Führen Sie den Befehl
vendor/bin/magento-patches -n status | grep "39341\|Status"aus. - Es sollte eine ähnliche Ausgabe angezeigt werden, bei der dieses Beispiel-VULN-39341 den Status Angewendet zurückgibt:
Drehen der Anmeldeinformationen nach der Anwendung des Patches
Um dieses Problem vollständig zu beheben, rotieren Sie nicht nur Ihren Verschlüsselungsschlüssel, sondern alle Anmeldeinformationen, die damit verschlüsselt oder bereitgestellt wurden, einschließlich Server-, API- und Integrations-Anmeldeinformationen.
Gehen Sie wie folgt vor, um Anmeldeinformationen zu rotieren:
- Wenden Sie den Hotfix an.
- Wartungsmodus aktivieren.
- Deaktivieren Sie die Cron-Ausführung (Commerce in Cloud-Befehl:
vendor/bin/ece-tools cron:disable). - Drehen Sie Ihre Verschlüsselungsschlüssel.
- Rotieren Sie alle Administratorbereich-Benutzerkennwörter.
- Deaktivieren und regenerieren Sie alle REST/SOAP/GraphQL-Integrations-Token (System > Extensions > Integrations).
- Rotieren von OAuth-Client-Geheimnissen für alle verbundenen Anwendungen von Drittanbietern.
- Rotieren der Anmeldedaten für die Payment Gateway-API auf Anbieterebene (Stripe, Braintree, Adyen, PayPal usw.)
- Rotieren von Datenbankanmeldeinformationen.
- Rotieren/Bereitstellen von SSH-Schlüsseln und Anmeldeinformationen für Cron- oder systemberechtigte Service-Konten.
- Rotieren von API-Schlüsseln für Versand, Steuern und andere integrierte Erweiterungen von Drittanbietern.
- Leeren Sie den Cache.
- Aktivieren der Cron-Ausführung (Commerce in Cloud-Befehl:
vendor/bin/ece-tools cron:enable). - Deaktivieren Sie den Wartungsmodus.
- Nur Commerce in Cloud: Neu bereitstellen, um neue Datenbankanmeldeinformationen anzuwenden.
Sicherheits-Updates
Für Adobe Commerce verfügbare Sicherheitsupdates:
Verwandtes Lesen
Aktivieren oder Deaktivieren des im Adobe Commerce-Installationshandbuch