Zum Inhalt springen

CVE-2026-77109 CVE-2026-76200 CVE-2026-76201 CVE-2026-77111 CVE-2026-77774 CVE-2026-76202 CVE-2026-77110 CVE-2026-77108

Update für Adobe Commerce und Magento Open Source behebt fehlerhafte Autorisierung, gespeicherte XSS-Schwachstellen und Path Traversal (APSB26-138)

Kritisch 9.3 Hersteller: Adobe Commerce / Magento Veröffentlicht

Adobe Commerce, Commerce B2B und Magento Open Source benötigen die Builds vom September 2026, um acht Schwachstellen zu schließen: fehlerhafte Autorisierung, gespeichertes XSS und Path Traversal. Die schwerwiegendste ist eine gespeicherte XSS-Schwachstelle mit einer Bewertung von 9,3; mehrere Autorisierungsschwachstellen erfordern keine Benutzerinteraktion. Spielen Sie das 2026-sep-Release ein.

Was passiert ist

Das Update APSB26-138 von Adobe behebt acht Schwachstellen in der Commerce-Plattform. Fünf davon sind Schwachstellen durch fehlerhafte Autorisierung (CWE-863) und können einem Angreifer Zugriff auf geschützte Ressourcen verschaffen. CVE-2026-77109 lässt sich ohne Anmeldedaten oder Benutzerinteraktion über das Netzwerk ausnutzen und ermöglicht es einem Angreifer, geschützte Daten zu verändern. Auch CVE-2026-77774 benötigt keine Anmeldedaten und ermöglicht unberechtigten Lesezugriff auf vertrauliche Daten. Zwei weitere Schwachstellen, CVE-2026-76202 und CVE-2026-77108, können ohne Anmeldedaten sensible Informationen offenlegen. Die fünfte, CVE-2026-77111, erfordert hohe Privilegien und ermöglicht es einem authentifizierten Administrator, Sicherheitsmaßnahmen für Schreibzugriffe zu umgehen. Auch die Path-Traversal-Schwachstelle CVE-2026-77110 setzt hohe Privilegien voraus und ermöglicht den Zugriff auf Dateien oder Verzeichnisse außerhalb der vorgesehenen Beschränkungen. Bei mehreren dieser Schwachstellen ist der Scope geändert; dadurch kann sich die Kompromittierung über die ursprünglich betroffene Komponente hinaus ausweiten.

Zwei gespeicherte XSS-Schwachstellen, CVE-2026-76200 und CVE-2026-76201, sind mit 9,3 am höchsten bewertet. Ein Angreifer muss jemanden dazu bringen, eine Seite mit einem manipulierten Formularfeld aufzurufen; anschließend kann JavaScript im Browser dieser Person ausgeführt werden, wodurch potenziell das Konto oder die Sitzung übernommen werden kann. Adobe hat keine Problemumgehung veröffentlicht. Es sind keine Ausnutzung in freier Wildbahn, keine öffentliche Offenlegung und kein CISA-KEV-Eintrag verzeichnet.

Wer betroffen ist

Adobe führt als betroffene Releases die Builds vom August 2026 und älter auf. Adobe Commerce: bis einschließlich 2.4.9-2026-aug, 2.4.8-2026-aug, 2.4.7-2026-aug, 2.4.6-2026-aug, 2.4.5-2026-aug und 2.4.4-2026-aug. Adobe Commerce B2B: bis einschließlich 1.5.3-2026-aug, 1.5.2-2026-aug, 1.4.2-2026-aug, 1.3.4-2026-aug und 1.3.3-2026-aug. Magento Open Source: bis einschließlich 2.4.9-2026-aug, 2.4.8-2026-aug, 2.4.7-2026-aug und 2.4.6-2026-aug. Diese Produkte umfassen die öffentlichen Storefront-, Admin- und B2B-Commerce-Komponenten, die viele Organisationen produktiv betreiben.

Was jetzt zu tun ist

  1. Spielen Sie die Builds vom September 2026 ein. Die korrigierten Releases sind:
  • Adobe Commerce: 2.4.9-2026-sep, 2.4.8-2026-sep, 2.4.7-2026-sep, 2.4.6-2026-sep, 2.4.5-2026-sep und 2.4.4-2026-sep.
  • Adobe Commerce B2B: 1.5.3-2026-sep, 1.5.2-2026-sep, 1.4.2-2026-sep, 1.3.4-2026-sep und 1.3.3-2026-sep.
  • Magento Open Source: 2.4.9-2026-sep, 2.4.8-2026-sep und 2.4.7-2026-sep. Für Magento Open Source 2.4.6 nennt Adobe keine korrigierte Version; wer diese Linie einsetzt, sollte den Sicherheitshinweis von Adobe zur Orientierung prüfen.
  1. Es gibt keine Problemumgehung des Herstellers. Solange Sie das Update planen, schränken Sie den Zugriff ein: Mehrere Schwachstellen sind ohne Anmeldedaten über das Netzwerk erreichbar. Halten Sie Storefront- und Admin-Oberflächen daher nach Möglichkeit aus dem öffentlichen Internet heraus oder beschränken Sie sie auf vertrauenswürdige Netzwerke.
  2. Prüfen Sie nach dem Einspielen der Sicherheitsupdates Admin- und Kundenkonten sowie Protokolle auf unerwartete Änderungen an geschützten Ressourcen, insbesondere auf Zugriffe auf sensible Daten oder veränderte Inhalte. Solche Aktivitäten können auf diese Autorisierungs- und XSS-Schwachstellen zurückgehen.

Über den Patch hinaus

Über dieses Sicherheitsupdate hinaus birgt eine aus dem Internet erreichbare Commerce-Storefront mehrere Autorisierungsschwachstellen, die ohne Authentifizierung ausgenutzt werden können. Es lohnt sich daher zu klären, welcher Teil Ihrer Umgebung tatsächlich exponiert ist. Mit Virtual CISO Services unterstützen wir Sie dabei, diese Angriffsfläche zu erfassen. Mit Managed Detection and Response unterstützen wir Sie dabei, Rechteausweitung und Kontenmissbrauch zu erkennen, die diese Schwachstellenklassen nach sich ziehen können. Unsere Leistungen für Implementierung und Sicherheitsbewertung umfassen Penetrationstests und Härtungsprüfungen für öffentliche Shop-Plattformen.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
CVE-2026-77109, CVE-2026-76200, CVE-2026-76201, CVE-2026-77111, CVE-2026-77774, CVE-2026-76202, CVE-2026-77110, CVE-2026-77108
Adobe Commerce
– ≤ 2.4.9-2026-aug, 2.4.8-2026-aug, 2.4.7-2026-aug, 2.4.6-2026-aug, 2.4.5-2026-aug, 2.4.4-2026-aug2.4.9-2026-sep
2.4.8-2026-sep
2.4.7-2026-sep
2.4.6-2026-sep
2.4.5-2026-sep
2.4.4-2026-sep
CVE-2026-77109, CVE-2026-76200, CVE-2026-76201, CVE-2026-77111, CVE-2026-77774, CVE-2026-76202, CVE-2026-77110, CVE-2026-77108
Adobe Commerce B2B
– ≤ 1.5.3-2026-aug, 1.5.2-2026-aug, 1.4.2-2026-aug, 1.3.4-2026-aug, 1.3.3-2026-aug1.5.3-2026-sep
1.5.2-2026-sep
1.4.2-2026-sep
1.3.4-2026-sep
1.3.3-2026-sep
CVE-2026-77109, CVE-2026-76200, CVE-2026-76201, CVE-2026-77111, CVE-2026-77774, CVE-2026-76202, CVE-2026-77110, CVE-2026-77108
Magento Open Source
– ≤ 2.4.9-2026-aug, 2.4.8-2026-aug, 2.4.7-2026-aug, 2.4.6-2026-aug2.4.9-2026-sep
2.4.8-2026-sep
2.4.7-2026-sep

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, ENISA EUVD, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.