GHSA-6qhw-38wm-7g7h GHSA-xj2c-8fw5-mr6m GHSA-xrcf-c96g-q5hr GHSA-p37c-pm9p-7vm5 GHSA-p67w-3mq7-rw2g GHSA-4wpv-5fvv-c3xp GHSA-fgjq-45xv-rj8r GHSA-674c-5376-96rv GHSA-f497-xgx3-22hq GHSA-rrc3-p9vx-5373
Shopware 6.6.10.23 und 6.7.13.1 beheben Sandbox-Ausbruch bei App Scripts, Admin-Kontoübernahme sowie weitere Schwachstellen
Die Versionen 6.6.10.23 und 6.7.13.1 von Shopware beheben zehn Schwachstellen, darunter einen kritischen Sandbox-Ausbruch bei App Scripts, die Übernahme von Administratorkonten durch Host-Header-Vergiftung, SQL-Injection, SSRF und Path Traversal. Aktualisieren Sie umgehend.
Was passiert ist
Die Versionen 6.6.10.23 und 6.7.13.1 von Shopware beheben Schwachstellen, die in zehn Sicherheitshinweisen beschrieben sind. Der schwerwiegendste, GHSA-6qhw-38wm-7g7h (CVSS 9,6), ermöglicht es einer bösartigen oder kompromittierten App, die auf Shopware installiert und aktiviert ist, aus ihrer Sandbox auszubrechen und beliebige PHP- und Betriebssystembefehle mit den Berechtigungen des Webservers auszuführen. Dadurch könnten Konfigurations- oder Zugangsdaten offengelegt, Dateien, die der Prozess schreiben kann, verändert, interne Dienste erreicht oder der Shop gestört werden. Ein zweiter kritischer Sicherheitshinweis, GHSA-xj2c-8fw5-mr6m (CVSS 9,3), ermöglicht es einem nicht authentifizierten Angreifer, über den Host-Header einen Link zum Zurücksetzen des Administratorpassworts zu manipulieren; öffnet der Administrator den manipulierten Link, kann der Angreifer das Konto übernehmen. GHSA-xrcf-c96g-q5hr (CVSS 9,1) ermöglicht es einer bösartigen oder kompromittierten App, über manipulierte Definitionen benutzerdefinierter Entitäten beliebige SQL-Befehle auszuführen. Die übrigen Sicherheitshinweise betreffen eine SQL-Injection ohne vorherige Authentifizierung in der Store API, Path Traversal über schreibbare Dateiendungen von Mediendateien, die Massenzuweisung von ACL-Rollen, Server-Side Request Forgery, die Offenlegung nicht freigegebener Produktbewertungen sowie fehlende Ratenbegrenzung bei Dokument-Downloads für Gäste. Shopware hat nicht angegeben, dass eine dieser Schwachstellen aktiv ausgenutzt wird; keine ist in CISA KEV aufgeführt.
Wer betroffen ist
Die betroffenen Versionsbereiche unterscheiden sich je nach Sicherheitshinweis. Shopware nennt Bereiche wie 6.5.4.0 bis einschließlich 6.6.10.22, 6.7.0.0 bis einschließlich 6.7.13.0 und 6.7.1.0 bis einschließlich 6.7.13.0; mehrere Sicherheitshinweise betreffen alle Versionen vor 6.6.10.23. Sales-Channel-Zugriffsschlüssel sind bei Headless-Store-API-Integrationen häufig konstruktionsbedingt offengelegt; die SQL-Injection in der Store API sollte daher in vielen Bereitstellungen als ohne Anmeldedaten erreichbar eingestuft werden. Die korrigierten Versionen sind je nach Sicherheitshinweis Shopware 6.6.10.23 und Shopware 6.7.13.1.
Was jetzt zu tun ist
- Aktualisieren Sie auf Shopware 6.7.13.1, wenn Sie eine Version von 6.7.0.0 bis einschließlich 6.7.13.0 einsetzen. Aktualisieren Sie auf Shopware 6.6.10.23, wenn Sie eine Version vor 6.6.10.23 einsetzen. Bei einer älteren Version empfiehlt Shopware ein Upgrade auf eine unterstützte korrigierte Version.
- Wenn Sie nicht sofort aktualisieren können, setzen Sie die von Shopware genannten Schutzmaßnahmen um: Aktivieren Sie die Symfony-Validierung vertrauenswürdiger Hosts oder weisen Sie unerwartete Host-Header am Webserver oder Reverse-Proxy ab; installieren und aktualisieren Sie Apps nur aus vertrauenswürdigen Quellen; schränken Sie ausgehende Zugriffe ein und blockieren Sie private, Loopback-, link-lokale und Cloud-Metadaten-Adressbereiche; begrenzen Sie die Erreichbarkeit der Store API und überwachen Sie Store-API- und Datenbankprotokolle; beschränken Sie die Berechtigungen für Medienimporte und Medienaktualisierungen auf vertrauenswürdige Benutzer; und wenden Sie eine Ratenbegrenzung für Dokument-Download-Anfragen von Gästen am Reverse-Proxy oder an der WAF an.
- Überprüfen Sie nach der Aktualisierung installierte Apps, Definitionen benutzerdefinierter Entitäten, Administratorkonten und Rollenzuweisungen und entziehen Sie nicht benötigte Zugriffe.
Wie man es erkennt
Shopware hat keine Kompromittierungsindikatoren veröffentlicht. Die Sicherheitshinweise unterstützen folgende praktische Prüfungen: Überprüfen Sie Store-API- und Datenbankprotokolle auf unerwartete Anfragen oder auffällige SQL-Aktivitäten; nehmen Sie eine Bestandsaufnahme der installierten Apps und der Definitionen benutzerdefinierter Entitäten vor; überprüfen Sie Berechtigungen für Medienaktualisierungen und Medienimporte; und achten Sie auf wiederholte Authentifizierungsversuche von Gästen für denselben Dokument-Download-Link von einer einzigen IP-Adresse aus.
Über den Patch hinaus
Shopware ist in der Regel Teil des Umsatzprozesses; diese Schwachstellen sind daher ebenso ein geschäftliches wie ein technisches Risiko. Injection- und Authentifizierungsprobleme sind genau das, was Penetrationstests und Härtungsprüfungen im Rahmen unserer Implementierungs- und Bewertungsleistungen finden sollen, bevor ein Angreifer sie findet. Nachzuvollziehen, welche Anbieterprodukte bei Ihnen laufen und wie schnell die Anbieter Sicherheitslücken schließen, ist Aufgabe von Lieferkettenschutz und Drittparteienrisiko.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| GHSA-6qhw-38wm-7g7h Shopware | 6.5.4.0 – < 6.6.10.23 6.5.4.0 – < 6.6.10.23 6.7.0.0 – < 6.7.13.1 6.7.0.0 – < 6.7.13.1 | 6.6.10.23 6.7.13.1 3, 6.7.13.1 |
| GHSA-xj2c-8fw5-mr6m Shopware | – < 6.6.10.23 – < 6.6.10.23 6.7.0.0 – < 6.7.13.1 6.7.0.0 – < 6.7.13.1 | 6.6.10.23 6.7.13.1 3, 6.7.13.1 |
| GHSA-xrcf-c96g-q5hr, GHSA-fgjq-45xv-rj8r, GHSA-rrc3-p9vx-5373 Shopware | 6.7.0.0 – < 6.7.13.1 6.7.0.0 – < 6.7.13.1 – < 6.6.10.23 – < 6.6.10.23 | 6.7.13.1 6.6.10.23 3, 6.7.13.1 |
| GHSA-p37c-pm9p-7vm5, GHSA-4wpv-5fvv-c3xp Shopware | 6.7.0.0 – < 6.7.13.1 – < 6.6.10.23 6.7.0.0 – < 6.7.13.1 – < 6.6.10.23 | 6.7.13.1 6.6.10.23 3, 6.7.13.1 |
| GHSA-p67w-3mq7-rw2g Shopware | 6.7.1.0 – < 6.7.13.1 6.7.1.0 – < 6.7.13.1 | 6.7.13.1 6.7.13.1 |
| GHSA-674c-5376-96rv Shopware | 6.7.0.0 – < 6.7.13.1 6.7.0.0 – < 6.7.13.1 6.6.6.0 – < 6.6.10.23 6.6.6.0 – < 6.6.10.23 6.5.8.15 – < 6.6.10.23 6.5.8.15 – < 6.6.10.23 | 6.7.13.1 6.6.10.23 3, 6.7.13.1 |
| GHSA-f497-xgx3-22hq Shopware | 6.7.0.0 – < 6.7.13.1 6.7.0.0 – < 6.7.13.1 6.6.10.0 – < 6.6.10.23 6.6.10.0 – < 6.6.10.23 | 6.7.13.1 6.6.10.23 3, 6.7.13.1 |
Quellen
Herstellerhinweis
- App Script sandbox escape allows arbitrary PHP and OS command execution
- Admin account takeover via Host-header password-reset poisoning
- Stored SQL/DDL Injection via Custom Entity Field Names (App Manifest)
- Pre-authentication SQL injection in Store API
- Path traversal via writable media.fileExtension leads to remote code execution (single …
- Privilege escalation via aclRoles mass assignment remains possible after CVE-2026-48010…
- SSRF in Shopware media URL import via DNS rebinding bypass of FileUrlValidator IP valid…
- Unauthenticated disclosure of unapproved product reviews via nested store-api associations