Dringende Maßnahmen erforderlich: Wichtiges Sicherheitsupdate für Adobe Commerce verfügbar (APSB26-146)

IMPORTANT
Dies ist eine dringende Aktualisierung im Zusammenhang mit CVE-2026-75650. Adobe ist sich bewusst, dass CVE-2026-75650 beim wilden Targeting von Adobe Commerce-Händlern ausgenutzt wurde.

Am 7. September veröffentlichte Adobe ein wichtiges Sicherheitsupdate, das Adobe Commerce und Magento Open Source betraf. Adobe wurde auf eine Zero-Day-Sicherheitslücke in Adobe Commerce aufmerksam und hat ein Sicherheitsupdate (APSB26-146) veröffentlicht, um diese zu beheben. Die Sicherheitslücke könnte es einem nicht authentifizierten Angreifer ermöglichen, beliebigen Code auf einer betroffenen Installation auszuführen (CVE-2026-75650).

Adobe hat das Sicherheitsbulletin APSB26-146 veröffentlicht, das diese Sicherheitslücke behebt. Das Bulletin finden Sie hier:

Sicherheitsupdate für Adobe Commerce verfügbar | APSB26-146

In diesem Artikel wird erläutert, wie Sie den Hotfix für aktuelle und frühere Versionen von Adobe Commerce und Magento Open Source anwenden.

Beschreibung

Betroffene Produkte und Versionen:

Adobe Commerce-Versionen:

  • 2.4.9-2026-Aug und früher
  • 2.4.8-2026-Aug und früher
  • 2.4.7-2026-Aug und früher
  • 2.4.6-2026-Aug und früher
  • 2.4.5-2026-Aug und früher
  • 2.4.4-2026-Aug und früher

Adobe Commerce B2B-Versionen:

  • 1.5.3-2026-Aug und früher
  • 1.5.2-2026-Aug und früher
  • 1.4.2-2026-Aug und früher
  • 1.3.4-2026-Aug und früher
  • 1.3.3-2026-Aug und früher

Magento Open Source-Versionen:

  • 2.4.9-2026-Aug und früher
  • 2.4.8-2026-Aug und früher
  • 2.4.7-2026-Aug und früher
  • 2.4.6-2026-Aug und früher

Auflösung

Lösung für Adobe Commerce on Cloud, Adobe Commerce On-Premise und Magento Open Source

NOTE
Das Hotfix für CVE-2026-75650 ist jetzt mit allen Versionen von Adobe Commerce und Magento Open Source zwischen 2.4.4 und 2.4.7 kompatibel. Bitte sehen Sie in der unten stehenden Tabelle nach, und laden Sie den Patch herunter, der für Ihre Version gilt.

Um die Sicherheitslücke für die betroffenen Produkte und Versionen zu beheben, müssen Sie den unten stehenden Patch anwenden (abhängig von Ihrer Version) und Ihre Verschlüsselungsschlüssel rotieren.

Versionsnummer
Fleck
2.4.9-2026-aug, 2.4.8-2026-aug, 2.4.7-2026-aug, 2.4.6-2026-aug, 2.4.5-2026-aug, 2.4.4-2026-aug, 2.4.9-2026-jul, 2.4.8-2026-jul, 2.4.7-2026-jul, 2.4.6-2026-jul, 2.4.5-2026-jul, 2.4.4-2026-jul, 2.4.8-p5, 2.4.8-p4, 2.4.7-p10, 2.4.7-p9, 2.4.6-p15, 2.4.6-p14, 2.4.5-p17, 2.4.5-p 2.4.4-p18, 2.4.4-p17
Hotfix VULN-39341-composer-patches.zip
2.4.8-p3, 2.4.8-p2
VULN-39341_248-p3.patch.zip
2.4.8-p1, 2.4.8
VULN-39341_248-p1.patch.zip
2.4.7-p8, 2.4.7-p7
VULN-39341_247-p8.patch.zip
2.4.7 - 2.4.7-p6
VULN-39341_247-p5.patch.zip
2.4.6-p13, 2.4.6-p12, 2.4.5-p15, 2.4.5-p14, 2.4.4-p16, 2.4.4-p15
VULN-39341_246-p13.patch.zip
2.4.6 - 2.4.6-p11, 2.4.5 - 2.4.5-p13, 2.4.4 - 2.4.4-p14
VULN-39341_246-p11.patch.zip

Anwenden des Hotfixes

Entpacken Sie die Datei und ​ Sie in unserer SupportWissensdatenbank die Anleitung „So wenden Sie einen von Adobe bereitgestellten Composer-Patch an“.

Bestätigen der Anwendung des Hotfixes (nur Adobe Commerce auf Cloud-Händler)

Da nicht einfach festgestellt werden kann, ob das Problem behoben wurde, wird empfohlen zu überprüfen, ob der Hotfix CVE-2026-75650 erfolgreich angewendet wurde.

Dies können Sie tun, indem Sie die folgenden Schritte ausführen und dabei die Datei VULN-39341_Hotfix_COMPOSER.patch als Beispiel verwenden:

  1. Installieren Sie das Quality Patches Tool.
  2. Führen Sie den Befehl vendor/bin/magento-patches -n status | grep "39341\|Status" aus.
  3. Es sollte eine ähnliche Ausgabe angezeigt werden, bei der dieses Beispiel-VULN-39341 den Status Angewendet zurückgibt:
ID
Titel
Kategorie
Entstehung
Status
Detail
Nicht zutreffend
…/m2-hotfixes/VULN-39341_Hotfix_COMPOSER.patch
Sonstige
Lokal
Angewendet
Patch-Typ: Benutzerdefiniert

Drehen der Anmeldeinformationen nach der Anwendung des Patches

Um dieses Problem vollständig zu beheben, rotieren Sie nicht nur Ihren Verschlüsselungsschlüssel, sondern alle Anmeldeinformationen, die damit verschlüsselt oder bereitgestellt wurden, einschließlich Server-, API- und Integrations-Anmeldeinformationen.

NOTE
Der Verschlüsselungsschlüssel wird verwendet, um Integrations-Token, Anmeldedaten für das Zahlungs-Gateway und systemprivilegierte Automatisierungs-Token zu verschlüsseln. Durch Drehen des Verschlüsselungsschlüssels allein werden Anmeldeinformationen, die möglicherweise bereits offen gelegt wurden, nicht ungültig gemacht. Rotieren Sie alle zugehörigen Anmeldeinformationen an ihrer Quelle (z. B. am Zahlungs-Gateway oder bei Diensten von Drittanbietern), nicht nur innerhalb von Commerce.

Gehen Sie wie folgt vor, um Anmeldeinformationen zu rotieren:

  1. Wenden Sie den Hotfix an.
  2. Wartungsmodus aktivieren.
  3. Deaktivieren Sie die Cron-Ausführung (Commerce in Cloud-Befehl: vendor/bin/ece-tools cron:disable).
  4. Drehen Sie Ihre Verschlüsselungsschlüssel.
  5. Rotieren Sie alle Administratorbereich-Benutzerkennwörter.
  6. Deaktivieren und regenerieren Sie alle REST/SOAP/GraphQL-Integrations-Token (System > Extensions > Integrations).
  7. Rotieren von OAuth-Client-Geheimnissen für alle verbundenen Anwendungen von Drittanbietern.
  8. Rotieren der Anmeldedaten für die Payment Gateway-API auf Anbieterebene (Stripe, Braintree, Adyen, PayPal usw.)
  9. Rotieren von Datenbankanmeldeinformationen.
  10. Rotieren/Bereitstellen von SSH-Schlüsseln und Anmeldeinformationen für Cron- oder systemberechtigte Service-Konten.
  11. Rotieren von API-Schlüsseln für Versand, Steuern und andere integrierte Erweiterungen von Drittanbietern.
  12. Leeren Sie den Cache.
  13. Aktivieren der Cron-Ausführung (Commerce in Cloud-Befehl: vendor/bin/ece-tools cron:enable).
  14. Deaktivieren Sie den Wartungsmodus.
  15. Nur Commerce in Cloud: Neu bereitstellen, um neue Datenbankanmeldeinformationen anzuwenden.

Sicherheits-Updates

Für Adobe Commerce verfügbare Sicherheitsupdates:

Verwandtes Lesen

Aktivieren oder Deaktivieren des ​ im Adobe Commerce-Installationshandbuch

recommendation-more-help
commerce-knowledge-base-help