Wochenüberblick
Open-Source-Geschäftsplattformen, Woche 33 2026: eine aktiv ausgenutzte Adobe-Commerce-Schwachstelle unter sieben CVEs
Open-Source-Geschäftsplattformen, Woche 33 2026: sieben Adobe-Commerce-CVEs, darunter eine aktiv ausgenutzte und im KEV-Katalog erfasste Schwachstelle mit fehlerhafter Autorisierung. Priorisieren Sie CVE-2026-71362 und spielen Sie die Updates für Adobe Commerce, Adobe Commerce B2B und Magento Open Source vom August 2026 ein.
Das Release im Überblick
Die Veröffentlichung von Adobe für Woche 33 2026 umfasst sieben CVEs, die allesamt die Adobe-Commerce-Produktfamilie betreffen; dieselben Korrekturen gelten für Adobe Commerce B2B und Magento Open Source. Die Verteilung nach Schweregrad: eine kritische, vier hohe, eine mittlere und eine niedrige Schwachstelle; Adobe hat für jede CVE der Veröffentlichung korrigierte Builds bereitgestellt.
Eine Schwachstelle sticht hervor: CVE-2026-71362 ist im Known-Exploited-Vulnerabilities-Katalog (KEV) der CISA und bei ENISA EUVD als aktiv ausgenutzt geführt. Die Schwachstelle liegt in fehlerhafter Autorisierung und ermöglicht eine Rechteausweitung ohne Benutzerinteraktion. Die Frist der CISA läuft am 27. September 2026 ab. Den Herstellerhinweis von Adobe finden Sie unter https://helpx.adobe.com/security/products/magento/apsb26-92.html.
Was am meisten zählt
Alle sieben CVEs betreffen Adobe Commerce. Die Liste der betroffenen Produkte umfasst Adobe Commerce, Adobe Commerce B2B und Magento Open Source; dieselbe Entscheidung über das Einspielen der Sicherheitsupdates gilt daher für die Storefront und die Open-Source-Edition.
- CVE-2026-71362 — Fehlerhafte Autorisierung, kritisch mit CVSS 3.1 9,1. Netzwerkangriff, keine Berechtigungen, keine Benutzerinteraktion. Ein erfolgreicher Angreifer kann sich erweiterten Zugriff auf sensible Ressourcen verschaffen. Dies ist die einzige in dieser Veröffentlichung aktiv ausgenutzte Schwachstelle; sie wird von CISA KEV und ENISA EUVD als aktiv ausgenutzt geführt. Die Frist der CISA läuft am 27. September 2026 ab. Auf dieser Website gibt es eine eigene Schwachstellenwarnung zu dieser CVE.
- CVE-2026-48416 — Fehlerhafte Autorisierung, hoch mit CVSS 3.1 7,5. Für unberechtigten Lesezugriff über das Netzwerk sind keine Berechtigungen und keine Benutzerinteraktion erforderlich. Dies macht die Schwachstelle für aus dem Internet erreichbare Storefronts wichtig. Eine aktive Ausnutzung ist nicht verzeichnet.
- CVE-2026-48415 — Fehlerhafte Autorisierung, hoch mit CVSS 3.1 7,6. Ein Angreifer mit geringen Berechtigungen kann Sicherheitsmaßnahmen umgehen und sich unberechtigten Lese- und Schreibzugriff verschaffen, mit begrenzter Beeinträchtigung der Verfügbarkeit.
- CVE-2026-48413 — Stored XSS, hoch mit CVSS 3.1 8,7. Ein Angreifer mit geringen Berechtigungen kann ein Skript in Formularfelder einschleusen; das Skript wird im Browser des Opfers ausgeführt, wenn die Seite geöffnet wird. Der Scope ist geändert.
- CVE-2026-48414 — Stored XSS, hoch mit CVSS 3.1 7,7. Ebenfalls eine Stored-XSS-Schwachstelle; die Ausnutzung hängt jedoch von Bedingungen ab, die außerhalb der Kontrolle des Angreifers liegen.
- CVE-2026-48411 — Fehlerhafte Autorisierung, mittel mit CVSS 3.1 6,5. Sie erfordert hohe Berechtigungen und kann zu unberechtigtem Schreibzugriff führen.
- CVE-2026-48412 — Fehlerhafte Autorisierung, niedrig mit CVSS 3.1 2,7. Sie erfordert hohe Berechtigungen und kann begrenzten erweiterten Zugriff auf eingeschränkte Ressourcen ermöglichen.
In dieser Reihenfolge patchen
Spielen Sie die Sicherheitsupdates in dieser Reihenfolge ein:
- Spielen Sie zuerst das Update vom August 2026 für CVE-2026-71362 ein. Die Schwachstelle wird aktiv ausgenutzt, und die Frist der CISA läuft am 27. September 2026 ab. Die korrigierten Builds sind: Adobe Commerce 2.4.4-2026-aug, 2.4.5-2026-aug, 2.4.6-2026-aug, 2.4.7-2026-aug, 2.4.8-2026-aug und 2.4.9-2026-aug; Adobe Commerce B2B 1.3.3-2026-aug, 1.3.4-2026-aug, 1.4.2-2026-aug, 1.5.2-2026-aug und 1.5.3-2026-aug; sowie Magento Open Source 2.4.6-2026-aug, 2.4.7-2026-aug, 2.4.8-2026-aug und 2.4.9-2026-aug.
- Behandeln Sie als Nächstes CVE-2026-48416 auf aus dem Internet erreichbaren Storefronts mit Priorität. Für die Schwachstelle sind keine Berechtigungen und keine Benutzerinteraktion erforderlich; sie ermöglicht unberechtigten Lesezugriff über das Netzwerk.
- Decken Sie die übrigen Schwachstellen mit hohem Schweregrad – CVE-2026-48415, CVE-2026-48413 und CVE-2026-48414 – mit demselben Update vom August ab, insbesondere dort, wo Benutzerkonten mit geringen Berechtigungen verbreitet sind.
- Beziehen Sie CVE-2026-48411 und CVE-2026-48412 in dasselbe Wartungsfenster ein. Sie erfordern hohe Berechtigungen und haben ein geringeres Risiko, werden aber durch den Build vom August behoben.
Über den Patch hinaus
Bei einer Veröffentlichung wie dieser ist der Auslöser für das Handeln eine einzige aktiv ausgenutzte Schwachstelle, nicht die gesamte Liste. Mit Managed Detection & Response lassen sich unerklärliche Berechtigungsänderungen oder Zugriffe auf sensible Ressourcen in Adobe Commerce erkennen, während sich mit Implementierungs- und Bewertungsleistungen Ihre Storefront und die Härtungsmaßnahmen vor und nach dem Update vom August 2026 prüfen lassen.
Alle CVEs dieses Releases
| CVE | Produkt | Schweregrad | |
|---|---|---|---|
| CVE-2026-71362 | Adobe Commerce | Kritisch 9.1 KEV | Warnung → |
| CVE-2026-48413 | Adobe Commerce | Hoch 8.7 | Warnung → |
| CVE-2026-48414 | Adobe Commerce | Hoch 7.7 | Warnung → |
| CVE-2026-48415 | Adobe Commerce | Hoch 7.6 | Warnung → |
| CVE-2026-48416 | Adobe Commerce | Hoch 7.5 | Warnung → |
| CVE-2026-48411 | Adobe Commerce | Mittel 6.5 | Warnung → |
| CVE-2026-48412 | Adobe Commerce | Niedrig 2.7 | Warnung → |
Quellen
Herstellerhinweis
CVE
- CVE-2026-71362 — cve.org
- CVE-2026-71362 — NVD
- EUVD-2026-56844 — ENISA EUVD
- CVE-2026-48413 — cve.org
- CVE-2026-48413 — NVD
- CVE-2026-48414 — cve.org
- CVE-2026-48414 — NVD
- CVE-2026-48415 — cve.org
- CVE-2026-48415 — NVD
- CVE-2026-48416 — cve.org
- CVE-2026-48416 — NVD
- CVE-2026-48411 — cve.org
- CVE-2026-48411 — NVD
- CVE-2026-48412 — cve.org
- CVE-2026-48412 — NVD