Sicherheitsupdate für Adobe Commerce verfügbar - APSB26-138

IMPORTANT
Am 7. September 2026 veröffentlichte Adobe ein wichtiges Sicherheitsupdate (APSB26-146), das Adobe Commerce und Magento Open Source betrifft. Bitte wenden Sie das Hotfix für CVE-2026-75650 zusätzlich zur in diesem Dokument aufgeführten isolierten Patch-Datei September an. Adobe empfiehlt dringend, bei der Problembehebung die Verschlüsselungsschlüssel und die zugehörigen Anmeldeinformationen zu rotieren.

Am 8. September 2026 veröffentlichte Adobe ein regelmäßig geplantes Sicherheits-Update für Adobe Commerce und Magento Open Source. Diese Aktualisierung behebt kritische, wichtige und mäßige Sicherheitslücken. Eine erfolgreiche Ausnutzung kann zur Ausführung von beliebigem Code, zur Berechtigungseskalation und zur Umgehung von Sicherheitsfunktionen führen. Weitere Informationen finden Sie im Adobe-Sicherheitsbulletin (APSB26-138).

Adobe sind in der Wildnis keine Exploits für Probleme bekannt, die in diesen Updates behandelt werden.

Hinweise:

Um sicherzustellen, dass die Behebung der im Adobe-Sicherheitsbulletin (APSB26-138) aufgelisteten Probleme so schnell wie möglich angewendet werden kann, hat Adobe auch einen monatlichen Isolated Patch veröffentlicht, der die Probleme im Adobe-Sicherheitsbulletin (APSB26-138) behebt. Dadurch können Händler die Fehlerbehebung isoliert anwenden, sodass das Risiko von Verzögerungen aufgrund potenzieller Integrationsprobleme verringert wird.

Bitte wenden Sie die neuesten Sicherheitsaktualisierungen so bald wie möglich an. Andernfalls sind Sie für diese Sicherheitsprobleme anfällig, und Adobe verfügt nur über begrenzte Mittel, um das Problem weiter zu beheben.

Wenden Sie sich an Support Services, wenn beim Anwenden des Sicherheits-Patches/isolierten Patches Probleme auftreten.

Beschreibung description

Betroffene Produkte und Versionen

Adobe Commerce on Cloud Infrastructure, Adobe Commerce On-Premise und Magento Open Source:

  • 2.4.9-2026-Aug und früher
  • 2.4.8-2026-Aug und früher
  • 2.4.7-2026-Aug und früher
  • 2.4.6-2026-Aug und früher
  • 2.4.5-2026-Aug und früher
  • 2.4.4-2026-Aug und früher

Lösung resolution

Für Adobe Commerce on Cloud, Adobe Commerce On-Premise und Magento Open Source-Software

Hinweis: Dieses Problem wird durch die neueste Aktualisierung der Cloud-Patches“ ​. Der Versuch, den isolierten Patch anzuwenden, wenn die Fehlerbehebung bereits im Update der Cloud-Patches vorhanden ist, kann zu Installationsfehlern führen.

Um die Sicherheitsanfälligkeit für die betroffenen Produkte und Versionen zu beheben, müssen Sie den isolierten Patch je nach Adobe Commerce/Magento Open Source-Version anwenden.

Details zu isolierten Patches

Verwenden Sie je nach Adobe Commerce-/Magento Open Source-Version die folgenden angehängten isolierten Patches:

Hinweis: Um eine isolierte Sicherheits-Patch-Datei anzuwenden, Händler müssen für ihre unterstützte Release-Reihe die neueste Version des nur für die Sicherheit geeigneten Patches (die neueste -p-Version) verwenden da isolierte Sicherheits-Fehlerbehebungen ausschließlich mit dieser Version getestet werden. Darüber hinaus müssen Händler bereits alle vorherigen monatlichen isolierten Sicherheits-Patches für ihre Release-Zeile angewendet haben, da jeder monatliche isolierte Patch auf den davor veröffentlichten aufbaut und kumulativ in der Release-Reihenfolge angewendet werden muss.
Weitere Informationen finden ​ im ​ für Patches .

Hinweis: Die ZIP-Datei kann für jede Adobe Commerce-Komponente (CE, EE, B2B, PageBuilder usw.) eine separate Patch-Datei enthalten. Einige Komponenten verfügen möglicherweise über mehr als eine Datei, die jeweils für eine andere Version dieser Komponente erstellt wurde.

Wenden Sie auf jede in Ihrer Umgebung installierte Komponente die Datei an, deren Version mit Ihrer installierten Version dieser Komponente übereinstimmt. Verwenden Sie nach der Installation das Commerce--Tool (siehe unten), um zu bestätigen, dass die Installation vollständig gepatcht wurde.

Hinweis: Jeder monatliche isolierte Patch wird auf dem des Vormonats erstellt. Wenden Sie ihn daher in der Veröffentlichungsreihenfolge an. Stellen Sie sicher, dass jeder vorherige monatliche isolierte Patch für Ihre Version bereits vor den Dateien des aktuellen Monats angewendet wurde.

Hinweis: Die ZIP-Datei eines Monats enthält nicht unbedingt für jede Komponente eine Datei. Wenden Sie nur die Dateien an, die in der ZIP-Datei dieses Monats für die installierten Komponenten vorhanden sind.

Beispiel (Version 2.4.6-p15): Patch-Dateinamen folgen dem Muster <version>-<YYYY>-<MM>-<seq>-<COMPONENT> (Beispiel: 246p15-2026-09-001-CE).

  • Community Edition (CE): Wenden Sie die CE-Datei dieses Monats für jeden Monat nur dann an, wenn die ZIP-Datei für diesen Monat eine Datei enthält, in der Reihenfolge der Veröffentlichung:

    …-CE (voriger Monat) → …-CE (aktueller Monat)

  • Enterprise Edition (EE): Wenden Sie für jeden Monat die CE-Datei dieses Monats und dann die EE-Datei dieses Monats nur an, wenn die ZIP-Datei für diesen Monat eine Datei enthält, in der Veröffentlichungsreihenfolge:

    …-CE (vorheriger Monat) → …-EE (vorheriger Monat) → …-CE (aktueller Monat) → …-EE (aktueller Monat)

  • B2B: Wenden Sie nach den oben genannten CE/EE-Dateien die entsprechende B2B-Datei nur dann für Ihre B2B-Version an, wenn die ZIP-Datei für diesen Monat eine Datei enthält, in der Freigabereihenfolge:

    • B2B 1.5.2-p5: 152p5-…B2B (Vormonat) → 152p5…-B2B (aktueller Monat)
    • B2B 1.4.2-p10: 142p10-…B2B (Vormonat) → 142p10…-B2B (aktueller Monat)

Hinweis: Dieses Beispiel zeigt nur die drei häufigsten Komponenten (CE, EE, B2B). Die ZIP-Datei kann für jede Adobe Commerce-Komponente (CE, EE, B2B, PageBuilder usw.) eine separate Patch-Datei enthalten. Einige Komponenten können mehrere Dateien enthalten, die jeweils für eine andere Version dieser Komponente erstellt wurden. Wenden Sie jede Patch-Datei in der ZIP-Datei an, die einer in Ihrer Umgebung installierten Komponente entspricht.

Herunterladen isolierter Patches

Hinweise

  • Offene Source-Händler können nur Patches für Version 2.4.7 oder höher herunterladen.
  • Adobe Commerce-Händler ab Version 2.4.6 müssen ihre Composer-Schlüssel eingeben, um ältere Patches herunterzuladen.
Für Version 2.4.9

Hinweis: Dieser isolierte Patch gilt für Version 2.4.9. Stellen Sie vor der Anwendung des isolierten Pflasters August 2026 sicher, dass das entsprechende isolierte Pflaster für Juli und August 2026 bereits angewendet wurde.

Für Version 2.4.8-p5

Hinweis: Dieses isolierte Patch gilt nur für Version 2.4.8-p5, nachdem das entsprechende isolierte Patch vom Juli 2026 angewendet wurde. Wenn Sie einen früheren Patch-Level in der Version 2.4.8 verwenden, aktualisieren Sie zunächst auf 2.4.8-p5, wenden Sie den passenden Isolated Patch vom Juli 2026 an und wenden Sie dann diesen Isolated Patch vom August 2026 an.

Für Version 2.4.7-p10

Hinweis: Dieses isolierte Patch gilt nur für Version 2.4.7-p10, nachdem das entsprechende isolierte Patch vom Juli 2026 angewendet wurde. Wenn Sie einen früheren Patch-Level in der Version 2.4.7 verwenden, aktualisieren Sie zunächst auf 2.4.7-p10, wenden Sie den passenden Isolated Patch vom Juli 2026 an und wenden Sie dann diesen isolierten Patch vom August 2026 an.

Für Version 2.4.6-p15

Hinweis: Dieses isolierte Patch gilt nur für Version 2.4.6-p15, nachdem das entsprechende isolierte Patch vom Juli 2026 angewendet wurde. Wenn Sie einen früheren Patch-Level in der Version 2.4.6 verwenden, aktualisieren Sie zunächst auf 2.4.6-p15, wenden Sie den passenden Isolated Patch vom Juli 2026 an und wenden Sie dann diesen isolierten Patch vom August 2026 an.

Für Version 2.4.5-p17

Hinweis: Dieses isolierte Patch gilt nur für Version 2.4.5-p17, nachdem das entsprechende isolierte Patch vom Juli und August 2026 angewendet wurde. Wenn Sie einen früheren Patch-Level in der Version 2.4.5 verwenden, aktualisieren Sie zunächst auf 2.4.5-p17, wenden Sie den entsprechenden isolierten Patch vom Juli und August 2026 an und wenden Sie dann diesen isolierten Patch vom September 2026 an.

Hinweis: Nachdem in einem Browser auf den Link zur Patch-Datei unten für 2-4-5-p17-sep-2026.zip geklickt wurde, wird ein Popup-Dialogfeld angezeigt, in dem Händler ihren Öffentlichen-Schlüssel als Benutzername und ihren Privaten Schlüssel als Kennwort eingeben sollten.

Für Version 2.4.4-p18

Hinweis: Dieses isolierte Patch gilt nur für Version 2.4.4-p18, nachdem das entsprechende isolierte Patch vom Juli und August 2026 angewendet wurde. Wenn Sie einen früheren Patch-Level in der Version 2.4.4 verwenden, aktualisieren Sie zunächst auf 2.4.4-p18, wenden Sie den entsprechenden isolierten Patch vom Juli und August 2026 an und wenden Sie dann diesen isolierten Patch vom September 2026 an.

Hinweis: Nachdem in einem Browser auf den Link zur Patch-Datei unten für die Datei 2-4-4-p18-sep-2026.zip geklickt wurde, wird ein Popup-Dialogfeld angezeigt, in dem Händler ihren Öffentlichen als Benutzernamen und ihren Privaten Schlüssel als Passwort eingeben sollten.

Wie wird das isolierte Pflaster aufgeklebt

Entpacken Sie die Datei, und Sie sehen möglicherweise mehr als eine Patch-Datei. Bitte folgen Sie dem Beispiel oben, um zu verstehen, wie diese Patches angewendet werden, um mögliche Code-Konflikte zu vermeiden.
Anweisungen finden ​ in unserer SupportWissensdatenbank unter „So wenden Sie eine von Adobe bereitgestellte isolierte Sicherheits-Patch-Datei an“.

Überprüfen, ob die isolierten Sicherheits-Patches angewendet wurden

Da eine monatliche Sicherheitsversion mehrere isolierte Patch-Dateien enthalten kann und die Fehlerbehebungen nicht kumulativ sind, verwenden Sie eine der folgenden Methoden, um zu bestätigen, dass Ihre Installation vollständig gepatcht ist.

Empfohlen: Commerce-Versionstool (CVT) — sowohl für Adobe Commerce On-Premise als auch für Adobe Commerce in der Cloud-Infrastruktur

CVT meldet, welche monatlichen Sicherheits-Patches installiert sind, welche fehlen und gegen welche CVEs Ihre Installation geschützt ist.

Wichtig: CVT ist nur in der Sicherheitsdatei Isolated Patch vom Juli 2026 verfügbar. Wenn Ihre Release-Zeile das Tool noch nicht enthält, müssen Sie den Isolated Patch für die Sicherheitsdatei Juli 2026 anwenden, um ihn zu erhalten.

Um zu überprüfen, ob die isolierte Patch-Datei angewendet wurde, führen Sie die folgenden Schritte aus:

  1. Überprüfen, ob CVT bereits installiert ist. Führen Sie im Stammverzeichnis des Adobe Commerce-Projekts Folgendes aus:

    php vendor/bin/patch-status --version

    Wenn der Befehl eine Version meldet, ist das Tool vorhanden — Mit Schritt 3 fortfahren.

  2. Wenn das Tool nicht gefunden wird, wenden Sie die isolierte Patch-Datei für die Sicherheit vom Juli 2026 an, beginnend mit der isolierten Patch-Datei der Community Edition (CE) für Ihre Release-Zeile. CVT wird bei vendor/bin/patch-status installiert.

  3. Führen Sie das Tool aus dem Adobe Commerce-Projekt-Stammverzeichnis aus:

    php vendor/bin/patch-status

  4. Überprüfen Sie die Ausgabe: applied_patches, missing_patches und pro CVE-vulnerability_status (PROTECTED / VULNERABLE / UNKNOWN). Befehlsoptionen und die Interpretation der Ergebnisse finden Sie in der Dokumentation zum Commerce-Versions-Tool.

Alternative (Nur Adobe Commerce in Cloud): Quality Patches Tool (QPT) - Wenn keine CVT verfügbar ist, können Händler mit Cloud-Infrastruktur einen bestimmten isolierten Patch mit QPT überprüfen, als Beispiel die Datei 246p15-2026-07-001-CE.patch:

  1. Installieren Sie das Quality Patches Tool.
  2. Führen Sie den folgenden Befehl aus: vendor/bin/magento-patches -n status |grep "246p15-2026-07-001-CE\|Status"
  3. Es sollte eine ähnliche Ausgabe angezeigt werden, bei der der Patch den Status Angewendet zurückgibt:

║-ID │ Titel │ Kategorie │ Herkunft │ Status │ Details ║

║ Entfällt │ …/m2-hotfixes/246p15-2026-07-001-CE.patch │ Andere │ lokale │ angewendet │ Patch-Typ: Benutzerdefinierte ║

Hinweis:

Adobe führt ein neues Tool mit diesen Sicherheitsaktualisierungen ein:

Adobe Commerce Patching Automation: Ein eigenständiger Service innerhalb des Adobe Commerce Site Wide Analysis Tool der Händlern bei der monatlichen Anwendung des Adobe Commerce-Sicherheits-Patches hilft. Dadurch können Benutzende verfügbare Patches für ein ausgewähltes Projekt und eine ausgewählte Umgebung über die Commerce Admin anzeigen und der Patch-Vorgang wird durch Automatisierung optimiert. Weitere Informationen finden Sie hier.

Sicherheitsaktualisierungen

Für Adobe Commerce verfügbare Sicherheitsupdates:

Ich habe vor, den Isolated Security Patch vom September anzuwenden. Muss ich den Hotfix APSB26-146 noch separat anwenden?

Ja. Der APSB26-146 Hotfix für CVE-2026-75650 ist nicht in der September Isolated Patch-Datei enthalten. Das Hotfix kann entweder vor oder nach dem isolierten Patch vom September angewendet werden - es ist keine spezielle Installationsreihenfolge erforderlich. Da CVE-2026-75650 aktiv in freier Wildbahn genutzt wird, empfiehlt Adobe, den Hotfix ( möglich) den Installationsanweisungen hier anzuwenden.

Warum die Sicherheits-Patches dieses Monats nicht als Composer-Pakete verfügbar sind

Wie im offiziellen Adobe Commerce-Veröffentlichungszeitplan (verfügbar in Experience League: Veröffentlichungszeitplan) beschrieben, wurden die Sicherheitskorrekturen, die am 8. September 2026 für die Adobe Commerce-Versionen 2.4.9, 2.4.8, 2.4.7, 2.4.6, 2.4.5 und 2.4.4 veröffentlicht , als isolierte Sicherheitskorrekturen.

Für diese Art von Version stellt Adobe die Fehlerbehebungen als Nur isolierte Patch-Dateien bereit, und Composer-Pakete werden nicht zusammen mit ihnen veröffentlicht. Dies ist beabsichtigt: Isolierte Patches wurden entwickelt, um Händlern eine schnelle, einfache Möglichkeit zu bieten, kritische Sicherheitskorrekturen anzuwenden ohne einen vollständigen Composer-basierten Aktualisierungszyklus durchlaufen zu müssen, der länger dauern kann und eine zusätzliche Abhängigkeitsauflösung erfordern kann.

Für Händler mit Adobe Commerce in der Cloud-Infrastruktur:

Diese Sicherheits-Patches können auch direkt über Magento Cloud-Patches angewendet .

Die entsprechenden Details finden Sie hier: Cloud-Patches - Versionshinweise. Dadurch erhalten Cloud-Händler einen optimierten Pfad, um auf dem neuesten Stand zu bleiben, ohne die isolierte Patch-Datei manuell verwalten zu müssen.

recommendation-more-help
experience-cloud-kcs-help-kbarticles