Zum Inhalt springen

Wochenüberblick

Open-Source-Geschäftsplattformen, Woche 37 2026: Ausgenutzte Template-Engine-Schwachstelle in Adobe Commerce steht an der Spitze von 17 Korrekturen

Kritisch 10.0 KEV Hersteller: Open-Source-Geschäftsplattformen 17 relevante Sicherheitshinweise Veröffentlicht

Die Woche 37 2026 umfasst 17 CVEs in Open-Source-Plattformen, angeführt von der ausgenutzten Adobe-Commerce-Template-Engine-Schwachstelle CVE-2026-75650 (CVSS 10, in CISA KEV). Spielen Sie zuerst den Sicherheitspatch für diese Schwachstelle und danach die übrigen Korrekturen für Adobe Commerce, Dolibarr, TYPO3, WooCommerce und PrestaShop ein.

Das Release im Überblick

Der Wochenüberblick für Woche 37 umfasst 17 CVEs im Betrachtungsumfang: 9 in Adobe Commerce, 2 in Dolibarr, 2 in TYPO3 CMS, 2 im Frappe Framework, 1 in WooCommerce und 1 in PrestaShop. Die Verteilung nach Schweregrad: 3 kritische, 10 hohe, 3 mittlere und 1 nicht bewertete Schwachstelle.

Die höchste Priorität hat CVE-2026-75650, eine unsachgemäße Neutralisierung spezieller Elemente in einer Template-Engine (CWE-1336) in Adobe Commerce. Sie weist einen CVSS-3.1-Wert von 10 auf und kann ohne Benutzerinteraktion zu beliebiger Codeausführung führen. CISA hat die Schwachstelle am 8. September 2026 in die KEV aufgenommen, mit Frist für die erforderliche Maßnahme bis 11. September 2026; CISA SSVC bewertet die Ausnutzung als aktiv, und ENISA EUVD verzeichnet eine Ausnutzung seit dem 8. September 2026.

Was am meisten zählt

Die CVEs, die Sie zuerst prüfen sollten, sind:

Adobe Commerce und Magento Open Source

  • CVE-2026-75650 – Template-Engine-Schwachstelle mit CVSS 10, ohne Benutzerinteraktion, laut CISA KEV, CISA SSVC und ENISA EUVD aktiv ausgenutzt. Dies ist die höchste Priorität.
  • CVE-2026-76201 und CVE-2026-76200 – gespeichertes XSS mit CVSS 9,3; schädliche Skripte in Formularfeldern können im Browser eines Opfers ausgeführt werden und möglicherweise ein Konto oder eine Sitzung übernehmen.
  • CVE-2026-77774 – Fehler in der Autorisierung, CVSS 8,6, über das Netzwerk ohne vorherige Authentifizierung; könnte unberechtigten Lesezugriff ermöglichen.
  • CVE-2026-77109 – Fehler in der Autorisierung, CVSS 8,6, über das Netzwerk ohne vorherige Authentifizierung; Rechteausweitung auf eingeschränkte Ressourcen.
  • CVE-2026-76202 – Fehler in der Autorisierung, CVSS 8,2, über das Netzwerk ohne vorherige Authentifizierung; erweiterter Zugriff auf vertrauliche Informationen.

Dolibarr

  • CVE-2026-89013 – Autorisierungsumgehung, CVSS 8,7; nicht authentifizierte Angreifer können über einen präparierten hashp-Parameter im Dokumentenspeicher beliebige Dateien lesen, darunter Anwendungsprotokolle, hochgeladene Geschäftsdokumente, Datenbanksicherungen mit Passwort-Hashes und Dateien, die anderen Einheiten im Multicompany-Betrieb gehören.

TYPO3 CMS

  • CVE-2026-85400 – fehlende Autorisierung in Lowlevel-Befehlen, CVSS 7,5; Backend-Administratoren ohne System-Maintainer-Berechtigungen könnten die Befehle configuration:read, configuration:set und configuration:show einplanen und dadurch möglicherweise System-Maintainer-Berechtigungen erlangen oder einen Denial-of-Service verursachen. Für die Ausnutzung ist ein Administrator-Benutzerkonto im Backend erforderlich.

In dieser Reihenfolge patchen

  1. Spielen Sie den Adobe-Hotfix für CVE-2026-75650 auf betroffenen Installationen von Adobe Commerce, Adobe Commerce B2B und Magento Open Source ein. Dies ist die einzige aktiv ausgenutzte Schwachstelle und der einzige KEV-Eintrag; die Frist für die erforderliche Maßnahme endet am 11. September 2026.
  2. Stellen Sie aus dem Internet erreichbare Shops mit Adobe Commerce, Adobe Commerce B2B und Magento Open Source auf die Release-Linie September 2026 um. Damit werden die gespeicherten XSS- und die Probleme mit fehlerhafter Autorisierung in dieser Adobe-Commerce-Gruppe behoben. Zu den korrigierten Versionen gehören Adobe Commerce 2.4.9-2026-sep, 2.4.8-2026-sep, 2.4.7-2026-sep, 2.4.6-2026-sep, 2.4.5-2026-sep und 2.4.4-2026-sep; Adobe Commerce B2B 1.5.3-2026-sep, 1.5.2-2026-sep, 1.4.2-2026-sep, 1.3.4-2026-sep und 1.3.3-2026-sep sowie Magento Open Source 2.4.9-2026-sep, 2.4.8-2026-sep und 2.4.7-2026-sep.
  3. Aktualisieren Sie Dolibarr auf 24.0.1, insbesondere wenn Endpunkte des Dokumentenspeichers aus dem Internet erreichbar sind. Damit wird CVE-2026-89013 behoben.
  4. Aktualisieren Sie WooCommerce auf 11.1.0 und TYPO3 CMS auf 14.3.7, um CVE-2026-48888 beziehungsweise CVE-2026-85400 zu beheben.
  5. Prüfen Sie die verbleibenden Einträge dieser Woche: CVE-2026-89012 in Dolibarr, CVE-2026-84186 in PrestaShop, CVE-2026-77132 in TYPO3 CMS sowie GHSA-55m4-gj6h-q6rc und GHSA-78c5-55xg-jm7m im Frappe Framework. Setzen Sie die Empfehlungen des jeweiligen Herstellers um, sofern zutreffend.

Über den Patch hinaus

Da CVE-2026-75650 bereits aktiv ausgenutzt wird, ist Managed Detection and Response (MDR) die erste Verteidigungslinie für die Erkennung und Beantwortung aktiver Angriffsversuche. Für die Commerce- und ERP-Plattformen selbst können wir mit Implementierungs- und Bewertungsleistungen öffentlich erreichbare Shops und die bei Schwachstellen wie CVE-2026-89013 relevanten Dokumentenspeicher-Endpunkte prüfen und härten.

Alle Sicherheitshinweise dieses Releases

IDProduktSchweregrad
CVE-2026-75650Adobe CommerceKritisch 10.0 KEVWarnung →
CVE-2026-76201Adobe CommerceKritisch 9.3Warnung →
CVE-2026-76200Adobe CommerceKritisch 9.3Warnung →
CVE-2026-89013DolibarrHoch 8.7Warnung →
CVE-2026-77111Adobe CommerceHoch 8.7Warnung →
CVE-2026-77774Adobe CommerceHoch 8.6Warnung →
CVE-2026-77109Adobe CommerceHoch 8.6Warnung →
CVE-2026-76202Adobe CommerceHoch 8.2Warnung →
CVE-2026-77110Adobe CommerceHoch 7.6Warnung →
CVE-2026-77108Adobe CommerceHoch 7.5Warnung →
CVE-2026-48888WooCommerceHoch 7.5
CVE-2026-85400TYPO3 CMSHoch 7.5
CVE-2026-89012DolibarrHoch 7.1Warnung →
CVE-2026-84186PrestaShopMittel 6.9
CVE-2026-77132TYPO3 CMSMittel 5.3
GHSA-55m4-gj6h-q6rcFrappe FrameworkMittel 5.3
GHSA-78c5-55xg-jm7mFrappe FrameworkNicht bewertet

Quellen

CVE

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, ENISA EUVD, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht. Einträge mit GHSA haben keine CVE: Quelle ist der Sicherheitshinweis, den die Entwickler in ihrem offiziellen GitHub-Repository veröffentlicht haben.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.