Zum Inhalt springen

Wochenüberblick

Open-Source-Geschäftsplattformen, Woche 35 2026: Drei kritische Shopware-Sicherheitshinweise an der Spitze von 31 Korrekturen

Kritisch 9.6 Hersteller: Open-Source-Geschäftsplattformen 31 relevante Sicherheitshinweise Veröffentlicht

Open-Source-Geschäftsplattformen, Woche 35 2026: 31 im Betrachtungsumfang liegende Schwachstellen in Shopware, Dolibarr, Frappe, Drupal Core und ERP. Drei kritische Shopware-Sicherheitshinweise sowie Probleme mit der Dolibarr-REST-API stechen hervor; keine CISA-KEV-Einträge und keine als ausgenutzt gemeldeten Schwachstellen. Spielen Sie zuerst die Sicherheitsupdates für Shopware 6.6.10.23/6.7.13.1 und Dolibarr 24.0.0 ein.

Das Release im Überblick

Für Woche 35 des Jahres 2026 (24. bis 30. August) haben die Open-Source-Geschäftsplattformen insgesamt 31 Sicherheitshinweise und CVEs im Betrachtungsumfang veröffentlicht. Davon sind 3 kritisch, 15 hoch, 11 mittel und 2 niedrig. Auf Dolibarr entfallen 14, auf Shopware 10, auf Frappe 3, auf Drupal Core 3 und auf ERP 1. Keiner der Einträge ist im Katalog „Known Exploited Vulnerabilities“ der CISA aufgeführt oder als ausgenutzt gemeldet. Die Korrekturen für Shopware sind in Version 6.6.10.23 für die 6.6-Linie und in Version 6.7.13.1 für die 6.7-Linie zusammengefasst. Das Release 24.0.0 von Dolibarr enthält die Korrekturen für die Dolibarr-Probleme.

Was am meisten zählt

Shopware steht mit drei kritischen Sicherheitshinweisen an der Spitze. GHSA-6qhw-38wm-7g7h beschreibt einen Sandbox-Escape in App Scripts: Eine bösartige oder kompromittierte installierte App kann im Shop beliebige PHP- und Betriebssystembefehle ausführen. GHSA-xj2c-8fw5-mr6m ermöglicht es einem nicht authentifizierten Angreifer, im Ablauf zum Zurücksetzen des Administrationspassworts den Host-Header zu manipulieren, den Zurücksetzungslink einer Administratorin oder eines Administrators auf eine vom Angreifer kontrollierte Domain umzuleiten und das Konto zu übernehmen, wenn die Person den Link öffnet. GHSA-xrcf-c96g-q5hr ist eine gespeicherte SQL-/DDL-Injection über von einer App bereitgestellte Definitionen benutzerdefinierter Entitäten; sie ermöglicht beliebige SQL-Anweisungen mit den Berechtigungen der Datenbankverbindung. Ebenfalls priorisieren sollten Sie GHSA-p37c-pm9p-7vm5, eine SQL-Injection ohne vorherige Authentifizierung in der Store API, die nur einen Sales-Channel-Zugriffsschlüssel benötigt, der in Headless-Store-API-Integrationen häufig offengelegt ist, sowie GHSA-p67w-3mq7-rw2g, eine Path-Traversal-Schwachstelle über den Medien-Update-Endpunkt, die mit der Berechtigung media:update zu Remotecodeausführung führen kann. Für jede dieser Schwachstellen gibt es auf dieser Website eine eigene Schwachstellenwarnung.

Die riskantesten Probleme in Dolibarr betreffen den E-Mail-Kollektor und die REST-APIs. CVE-2026-81730 ist eine Path-Traversal-Schwachstelle über Dateinamen eingehender E-Mail-Anhänge; wer an ein überwachtes Postfach sendet, kann Inhalte außerhalb des Anhangsverzeichnisses schreiben, ohne über ein Dolibarr-Konto zu verfügen. CVE-2026-71504 ermöglicht es einer Person mit dem Recht, Mitglieder anzulegen, das Passwort jedes Kontos zurückzusetzen, einschließlich des Kontos des Systemadministrators. CVE-2026-81728 ist eine SQL-Injection über Aktualisierungsschlüssel beim CSV-/XLSX-Import für Personen mit Importberechtigung. Mehrere weitere als hoch eingestufte Dolibarr-REST-API-Probleme mit Bewertungen von 7,1 bis 7,2 ermöglichen das Löschen von Zahlungsdatensätzen, das Überschreiben von Portalpasswörtern, das Ändern von Firmenbankverbindungen oder das Bearbeiten von Lohnabrechnungsfeldern. Dolibarr 24.0.0 behebt all diese Probleme.

In dieser Reihenfolge patchen

  1. Spielen Sie zuerst die Shopware-Sicherheitsupdates ein. Installieren Sie 6.6.10.23 oder 6.7.13.1, passend zu der bei Ihnen eingesetzten Versionslinie. Aus dem Internet erreichbare Shops, die Store API oder App Scripts nutzen, sind von dem kritischen Sandbox-Escape und der Host-Header-Manipulation beim Zurücksetzen des Passworts betroffen. Wenn Sie die Sicherheitsupdates nicht sofort einspielen können, aktivieren Sie für GHSA-xj2c-8fw5-mr6m die Symfony-Validierung vertrauenswürdiger Hosts, schränken Sie für GHSA-p37c-pm9p-7vm5 die Erreichbarkeit der Store API ein, beschränken Sie für GHSA-p67w-3mq7-rw2g die Berechtigung media:update und installieren bzw. aktualisieren Sie Apps für GHSA-xrcf-c96g-q5hr nur aus vertrauenswürdigen Quellen.
  2. Spielen Sie das Dolibarr-Update 24.0.0 ein. Beginnen Sie mit aus dem Internet erreichbaren E-Mail-Kollektoren, da für CVE-2026-81730 kein Dolibarr-Konto erforderlich ist. Beheben Sie anschließend die Autorisierungs- und SQL-Injection-Probleme der REST-API, insbesondere wenn Rollen ohne Administratorrechte Mitglieder anlegen, Importe ausführen oder auf Datensätze Dritter zugreifen können.
  3. Arbeiten Sie die übrigen Einträge zu Dolibarr, Frappe, Drupal Core und ERP in der Tabelle ab, beginnend mit den weiteren als hoch eingestuften Einträgen mit einer Bewertung von 7,1 und danach den mittleren und niedrigen. Es gelten keine Fristen aus dem CISA-KEV-Katalog, da diese Veröffentlichung keine KEV-Einträge enthält.

Über den Patch hinaus

Bei einer Woche mit Open-Source-Plattformen wie dieser geht es eher um Triage als um Panik: Entscheidend ist, welche Shopware- oder Dolibarr-Instanz erreichbar ist, welche Rollen auf die gefährlichen Endpunkte zugreifen können und ob die jüngsten Härtungsmaßnahmen tatsächlich umgesetzt sind. Mit unseren Implementierungs- und Bewertungsleistungen können wir die Shopware- und Dolibarr-Bereitstellungen auf die in dieser Veröffentlichung beschriebenen Injection-, Autorisierungs- und Path-Traversal-Lücken prüfen. Mit Virtual CISO Services (vCISO) lässt sich das Schwachstellenmanagement gezielt auf aus dem Internet erreichbare Store-API-, E-Mail-Kollektor- und Administrationsoberflächen ausrichten. Mit Managed Detection & Response (MDR) lässt sich beobachten, ob es nach einem versuchten Exploit zu Befehlsausführung oder zum Missbrauch von Zugangsdaten kommt.

Alle Sicherheitshinweise dieses Releases

IDProduktSchweregrad
GHSA-6qhw-38wm-7g7hShopwareKritisch 9.6Warnung →
GHSA-xj2c-8fw5-mr6mShopwareKritisch 9.3Warnung →
GHSA-xrcf-c96g-q5hrShopwareKritisch 9.1Warnung →
CVE-2026-81730dolibarrHoch 8.8Warnung →
CVE-2026-71504dolibarrHoch 8.6Warnung →
CVE-2026-81728dolibarrHoch 8.6Warnung →
GHSA-p37c-pm9p-7vm5ShopwareHoch 8.6Warnung →
GHSA-p67w-3mq7-rw2gShopwareHoch 8.0Warnung →
CVE-2026-71506dolibarrHoch 7.2Warnung →
CVE-2026-71505dolibarrHoch 7.1Warnung →
CVE-2026-71507dolibarrHoch 7.1Warnung →
CVE-2026-71508dolibarrHoch 7.1Warnung →
CVE-2026-71509dolibarrHoch 7.1Warnung →
CVE-2026-71510dolibarrHoch 7.1Warnung →
CVE-2026-71511dolibarrHoch 7.1Warnung →
CVE-2026-66003frappeHoch 7.1
CVE-2026-81729dolibarrHoch 7.1
CVE-2026-82634frappeHoch 7.1
GHSA-4wpv-5fvv-c3xpShopwareMittel 6.5Warnung →
GHSA-fgjq-45xv-rj8rShopwareMittel 6.3Warnung →
CVE-2026-55805Drupal coreMittel 5.4
CVE-2026-78160ERPMittel 5.3
CVE-2026-77923dolibarrMittel 5.3
CVE-2026-82633dolibarrMittel 5.3
GHSA-674c-5376-96rvShopwareMittel 5.3Warnung →
CVE-2026-71503dolibarrMittel 5.1
CVE-2026-81731frappeMittel 5.1
CVE-2026-15917Drupal coreMittel 4.7
CVE-2026-15916Drupal coreMittel 4.2
GHSA-f497-xgx3-22hqShopwareNiedrig 3.7Warnung →
GHSA-rrc3-p9vx-5373ShopwareNiedrig 3.1Warnung →

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, ENISA EUVD, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht. Einträge mit GHSA haben keine CVE: Quelle ist der Sicherheitshinweis, den die Entwickler in ihrem offiziellen GitHub-Repository veröffentlicht haben.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.