Zum Inhalt springen

Wochenüberblick

Open-Source-Unternehmensplattformen, Woche 38 2026: Kritische Schwachstellen in ERPNext und Shopware stehen an der Spitze von 49 Korrekturen

Kritisch 9.6 Hersteller: Open-Source-Geschäftsplattformen 49 relevante Sicherheitshinweise Veröffentlicht

Open-Source-Unternehmensplattformen, Woche 38 2026: 49 CVEs im Fokus, 3 kritische, 20 hohe, keine davon aktiv ausgenutzt und keine in CISA KEV. Eine kritische SQL-Injection und eine kritische gespeicherte Cross-Site-Scripting-Schwachstelle in ERPNext sowie eine Schwachstelle bei den Webhook-Berechtigungen in Shopware erfordern zügiges Einspielen von Sicherheitsupdates.

Das Release im Überblick

Während der Woche vom 14. bis 20. September 2026 veröffentlichten die Maintainer von Open-Source-Unternehmensplattformen Sicherheitshinweise zu 49 CVEs, die für unsere Leserinnen und Leser relevant sind. Den Schwerpunkt der Veröffentlichung bildet ERPNext (28), gefolgt von WordPress (11), Shopware (5), Server (3), Frappe (1) und Frappe Framework (1). Aufschlüsselung nach Schweregraden: 3 kritische, 20 hohe, 19 mittlere, 2 niedrige und 5 ohne Bewertung. Keine dieser CVEs ist in dieser Veröffentlichung als aktiv ausgenutzt gekennzeichnet, und keine ist in CISA KEV enthalten. Die kritischen Einträge betreffen ERPNext und Shopware. Wer eine dieser Plattformen einsetzt, sollte diese Aktualisierung daher mit hoher Priorität behandeln.

Was am meisten zählt

Drei Schwachstellen in ERPNext und drei in Shopware erfordern eine sofortige Überprüfung.

In ERPNext handelt es sich bei GHSA-v38v-9h2p-hr8v um eine kritische SQL-Injection in einigen Endpunkten. Jeder authentifizierte Benutzer, auch ohne zugewiesene Rollen, kann vertrauliche Informationen anderer Benutzer lesen und sich Zugriff auf ein privilegiertes Konto verschaffen. Die Schwachstelle ist in ERPNext 15.121.0 und 16.34.0 behoben. Bei GHSA-rv4r-c8v3-3hrc handelt es sich um eine kritische gespeicherte Cross-Site-Scripting-Schwachstelle auf einer öffentlich erreichbaren Buchungsseite; ein nicht authentifizierter Angreifer kann Skript in der Sitzung eines privilegierten Benutzers ausführen und als dieser Benutzer handeln. Die Schwachstelle ist in ERPNext 15.119.1 und 16.32.0 behoben. Bei GHSA-f99r-gp2w-xghj handelt es sich um eine hohe gespeicherte Cross-Site-Scripting-Schwachstelle in einer Berichtsansicht; sie ist in ERPNext 15.120.0 und 16.33.0 behoben. Zwei weitere hohe ERPNext-Schwachstellen durch fehlende Validierung sind erwähnenswert: GHSA-wp9w-rxmg-6pfj ermöglicht es Benutzern, Daten über ihre zugewiesene Rolle hinaus zu verändern, und ist in 15.121.0 und 16.34.0 behoben. GHSA-wwgm-3pv3-gmqh ermöglicht es authentifizierten Benutzern, Datensätze zu Geschäftspartnern über ihre zugewiesene Rolle hinaus zu lesen, und ist in 15.120.0 und 16.23.0 behoben.

In Shopware handelt es sich bei GHSA-r432-q883-wgvf um eine kritische Schwachstelle bei den Webhook-Berechtigungen. Unter bestimmten Konfigurationen kann ein Benutzer oder eine Integration mit der Berechtigung zum Anlegen von Webhooks Ereignisdaten erhalten, die über die zugewiesenen Berechtigungen hinausgehen, darunter Kunden-, Bestell-, Geschäftsprozess- oder E-Mail-bezogene Daten und möglicherweise Informationen zur Kontowiederherstellung. Sie ist in Shopware 6.6.10.25 und 6.7.14.1 behoben. Bei GHSA-2qxr-vvj4-5934 handelt es sich um eine hohe SQL-Injection über die Aggregationsverarbeitung der Store API, wenn PHP in einer Version vor 8.4 mit aktivierten emulierten Prepared Statements von PDO MySQL eingesetzt wird; ein nicht authentifizierter Store-API-Client kann beliebige Daten aus der zugrunde liegenden Datenbank lesen. Sie ist in Shopware 6.6.10.25 und 6.7.14.1 behoben. Bei GHSA-8xfc-pww7-3rm5 handelt es sich um eine hohe Rechteausweitung in der Shopware Administration: Ein Benutzer mit der Berechtigung user_change_me kann sein Konto zum Administrator heraufstufen. Sie ist in Shopware 6.6.10.25 und 6.7.14.1 behoben.

In dieser Reihenfolge patchen

  1. Spielen Sie zuerst die Sicherheitsupdates für ERPNext ein. Installieren Sie ERPNext 15.121.0 / 16.34.0, um die kritische SQL-Injection GHSA-v38v-9h2p-hr8v und die hohen Schwachstellen durch fehlende Validierung im selben Zweig zu beheben. Installieren Sie die frühere Korrektur für die gespeicherte Cross-Site-Scripting-Schwachstelle GHSA-rv4r-c8v3-3hrc in den Versionen 15.119.1 / 16.32.0, falls noch nicht geschehen.
  2. Spielen Sie als Nächstes die Sicherheitsupdates für Shopware ein. Führen Sie ein Upgrade auf Shopware 6.6.10.25 oder 6.7.14.1 durch; dieses behebt die kritische Schwachstelle bei den Webhook-Berechtigungen, die SQL-Injection über die Store API ohne vorherige Authentifizierung und die Rechteausweitung in der Administration.
  3. Aktualisieren Sie anschließend die übrigen ERPNext-Sicherheitshinweise auf die in der Tabelle genannten korrigierten Versionen, einschließlich 15.121.3 / 16.35.0 für GHSA-cgjf-xw8x-qjjc und 15.120.0 / 16.23.0 für GHSA-wwgm-3pv3-gmqh, damit alle Schwachstellen durch fehlende Validierung und alle gespeicherten Cross-Site-Scripting-Schwachstellen abgedeckt sind.
  4. Prüfen Sie die Einträge zu WordPress, Server, Frappe und Frappe Framework nach den Aktualisierungen für ERPNext und Shopware. Für keine dieser Schwachstellen ist in dieser Veröffentlichung eine aktive Ausnutzung markiert, und keine erscheint in CISA KEV.
  5. Nutzen Sie für die SQL-Injection und die Rechteausweitung in Shopware bis zum Einspielen der Sicherheitsupdates die Workarounds des Herstellers: Aktualisieren Sie auf PHP 8.4 oder höher bzw. deaktivieren Sie die emulierten Prepared Statements von PDO MySQL und schränken Sie die Berechtigung user_change_me oder den Zugriff auf die Administration ein.

Über den Patch hinaus

Im nächsten Monat ist das beherrschbar, wenn Sie erfassen, welche dieser Plattformen Sie betreiben und wie schnell die Maintainer dieser Plattformen Schwachstellen mit hoher Auswirkung beheben. Unsere Implementierungs- und Bewertungsleistungen umfassen Penetrationstests und Härtung, mit denen sich Injection- und Authentifizierungsschwächen wie die SQL-Injection und die gespeicherten Cross-Site-Scripting-Schwachstellen in ERPNext erkennen lassen. Mit Virtual CISO Services (vCISO) unterstützen wir Sie dabei, aus dem Internet erreichbare Endpunkte wie die Shopware Store API, auf die ohne vorherige Authentifizierung zugegriffen werden kann, zu erkennen, bevor ein Update verfügbar ist.

Alle Sicherheitshinweise dieses Releases

IDProduktSchweregrad
GHSA-v38v-9h2p-hr8vERPNextKritisch 9.6Warnung →
GHSA-r432-q883-wgvfShopwareKritisch 9.6Warnung →
GHSA-rv4r-c8v3-3hrcERPNextKritisch 9.3Warnung →
GHSA-f99r-gp2w-xghjERPNextHoch 8.7Warnung →
GHSA-734c-hv9r-mg2cERPNextHoch 8.7Warnung →
GHSA-2qxr-vvj4-5934ShopwareHoch 8.6Warnung →
GHSA-wp9w-rxmg-6pfjERPNextHoch 8.5Warnung →
GHSA-cgjf-xw8x-qjjcERPNextHoch 8.5Warnung →
GHSA-vr45-2p9x-3vjcERPNextHoch 8.5Warnung →
GHSA-8xfc-pww7-3rm5ShopwareHoch 8.1Warnung →
GHSA-wwgm-3pv3-gmqhERPNextHoch 7.7Warnung →
GHSA-jfwr-g9v2-57c9ERPNextHoch 7.7
GHSA-jp5q-723q-g826ERPNextHoch 7.7
GHSA-5wpj-6rvp-9ff7ERPNextHoch 7.7Warnung →
GHSA-q6qw-66cm-f9wjERPNextHoch 7.7
GHSA-mp29-fjc5-h86pERPNextHoch 7.7
GHSA-726x-68g4-fj9vERPNextHoch 7.7Warnung →
GHSA-cgxw-2996-9vj3ERPNextHoch 7.7
GHSA-xp5c-86f4-7ppfERPNextHoch 7.7
GHSA-pg3r-7236-pg74ERPNextHoch 7.7
GHSA-qcff-6669-j3gjERPNextHoch 7.7
GHSA-vg6r-89q7-wh34ERPNextHoch 7.7
CVE-2026-94113ERPNextHoch 7.1
GHSA-h787-3x6w-8x4mERPNextMittel 6.8
CVE-2026-82985ServerMittel 6.5
GHSA-p589-2ff8-3wfwShopwareMittel 6.5Warnung →
GHSA-33wf-p63q-w25fWordPressMittel 6.5
GHSA-49wp-r82c-j825ERPNextMittel 6.4
GHSA-794x-fhm7-58j7ERPNextMittel 6.4
CVE-2026-77164ServerMittel 6.2
CVE-2023-51769FrappeMittel 6.1
GHSA-mch6-932v-3cm8ShopwareMittel 5.3Warnung →
GHSA-cjfg-q57r-mq45WordPressMittel 5.3
GHSA-5qf7-2r5p-ppj8WordPressMittel 5.3
GHSA-76jg-r2qr-v77fWordPressMittel 5.3
GHSA-7j2w-hg27-8g3qERPNextMittel 5.0
GHSA-pr7v-95jp-gwwvERPNextMittel 4.3
GHSA-2r76-j6jj-jj56ERPNextMittel 4.3
GHSA-9vph-hqmm-g7hqERPNextMittel 4.3
GHSA-p4jx-mqwq-66cjERPNextMittel 4.3
Alle 49 anzeigen
IDProduktSchweregrad
GHSA-32m5-wc28-ghrrWordPressMittel 4.3
GHSA-w57f-v787-qhpfWordPressMittel 4.3
CVE-2026-68493ServerNiedrig 3.1
GHSA-rmpv-w5v9-rqh5WordPressNiedrig 1.8
GHSA-8v98-cfpm-9p67Frappe FrameworkNicht bewertet
GHSA-f522-h982-63mgWordPressNicht bewertet
GHSA-qg7r-fjh2-wvx8WordPressNicht bewertet
GHSA-xhp5-863h-rhfrWordPressNicht bewertet
GHSA-mgvw-845h-9qgqWordPressNicht bewertet

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, ENISA EUVD, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht. Einträge mit GHSA haben keine CVE: Quelle ist der Sicherheitshinweis, den die Entwickler in ihrem offiziellen GitHub-Repository veröffentlicht haben.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.