CVE-2026-75650
Sicherheitslücke in der Template-Engine von Adobe Commerce und Magento Open Source ermöglicht Codeausführung ohne Authentifizierung (CVE-2026-75650)
CISA KEV führt CVE-2026-75650 als ausgenutzt. Adobe Commerce, Adobe Commerce B2B und Magento Open Source weisen eine Sicherheitslücke in der Template-Engine auf, die Remotecodeausführung ohne Authentifizierung ermöglicht. Spielen Sie den jeweils passenden Hotfix ein und betrachten Sie aus dem Internet erreichbare Instanzen als exponiert.
Was passiert ist
Adobe Commerce, Adobe Commerce B2B und Magento Open Source sind von einer unzureichenden Neutralisierung spezieller Elemente in einer Template-Engine betroffen (CWE-1336). Ein Angreifer, der die Anwendung über das Netzwerk erreichen kann, kann die Schwachstelle ohne Anmeldedaten und ohne jegliche Benutzerinteraktion ausnutzen und beliebigen Code im Kontext des aktuellen Benutzers ausführen. Der CVSS-Vektor lautet CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H, der CVSS-Score liegt bei 10,0. Der geänderte Scope bedeutet, dass die Auswirkungen über die betroffene Komponente hinausgehen können.
Der Katalog Known Exploited Vulnerabilities (KEV) der CISA führt CVE-2026-75650 als ausgenutzt; der Eintrag wurde am 8. September 2026 hinzugefügt, mit Frist bis 11. September 2026. CISA SSVC bewertet die Ausnutzung außerdem als aktiv und automatisierbar.
Wer betroffen ist
Adobe Commerce: Versionen bis einschließlich 2.4.9-2026-aug, 2.4.8-2026-aug, 2.4.7-2026-aug, 2.4.6-2026-aug, 2.4.5-2026-aug und 2.4.4-2026-aug. Adobe Commerce B2B: Versionen bis einschließlich 1.5.3-2026-aug, 1.5.2-2026-aug, 1.4.2-2026-aug, 1.3.4-2026-aug und 1.3.3-2026-aug. Magento Open Source: Versionen bis einschließlich 2.4.9-2026-aug, 2.4.8-2026-aug, 2.4.7-2026-aug und 2.4.6-2026-aug. Organisationen, die diese Plattformen als aus dem Internet erreichbare Storefronts oder interne Commerce-Anwendungen betreiben, sollten sich als betroffen betrachten.
Was jetzt zu tun ist
- Spielen Sie jetzt den jeweils passenden Hotfix ein: Adobe Commerce Hotfix for CVE-2026-7565, Adobe Commerce B2B Hotfix for CVE-2026-7565 oder Magento Open Source Hotfix for CVE-2026-7565, abhängig vom eingesetzten Produkt.
- Priorisieren Sie alle aus dem Internet erreichbaren Instanzen; die Schwachstelle ist ohne Authentifizierung über das Netzwerk erreichbar und wird im CISA-KEV-Katalog mit Frist bis 11. September 2026 geführt.
- Wenn sich das Einspielen der Sicherheitsupdates verzögert, schränken Sie den Netzwerkzugriff auf die Commerce- und Admin-Oberflächen ein und überwachen Sie die Systeme auf unerwartete Codeausführung. Der vorliegende Datensatz nennt keinen Workaround des Herstellers.
- Prüfen Sie, nachdem Sie den Hotfix eingespielt haben, ob die betroffene Komponente aus nicht vertrauenswürdigen Netzen nach Möglichkeit nicht mehr erreichbar ist.
Wie man es erkennt
Der vorliegende Datensatz enthält keine herstellerspezifischen Kompromittierungsindikatoren. Da diese Schwachstelle ohne Anmeldedaten über das Netzwerk erreichbar ist, inventarisieren Sie zunächst alle aus dem Internet erreichbaren Storefront- und Admin-Instanzen von Adobe Commerce und Magento Open Source. Unerwartete Codeausführung oder unerwartete Änderungen auf diesen Hosts sollten untersucht werden.
Über den Patch hinaus
Spielen Sie zuerst den Hotfix ein. Richten Sie anschließend Prozesse zur Erkennung und zum Management exponierter Systeme ein, damit die nächste kritische Sicherheitslücke in einer Commerce-Plattform weniger Störungen verursacht. Hier ist das Angebot Managed Detection and Response (MDR) die passende Wahl, weil CISA KEV diese Schwachstelle als ausgenutzt führt. Mit Virtual CISO Services (vCISO) unterstützen wir Sie dabei, aus dem Internet erreichbare Instanzen zu erkennen, bevor sie ausgenutzt werden.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| Adobe Commerce | – ≤ 2.4.9-2026-aug, 2.4.8-2026-aug, 2.4.7-2026-aug, 2.4.6-2026-aug, 2.4.5-2026-aug, 2.4.4-2026-aug | Hotfix for CVE-2026-7565 B2B Hotfix for CVE-2026-7565 |
| Adobe Commerce B2B | – ≤ 1.5.3-2026-aug, 1.5.2-2026-aug, 1.4.2-2026-aug, 1.3.4-2026-aug, 1.3.3-2026-aug | Hotfix for CVE-2026-7565 |
| Magento Open Source | – ≤ 2.4.9-2026-aug, 2.4.8-2026-aug, 2.4.7-2026-aug, 2.4.6-2026-aug | Hotfix for CVE-2026-7565 |