StyleSmuggler: Adobe veröffentlicht Notfall-Patch für kritische Magento-Sicherheitslücke
Update vom 8. September 2026: Adobe hat am 7. September um 20:20 UTC einen offiziellen Notfall-Patch für die StyleSmuggler-Sicherheitslücke veröffentlicht. Die Lücke trägt jetzt die offizielle Kennung CVE-2026-75650 und wurde mit dem höchstmöglichen CVSS-Score von 10.0 bewertet. Wenn Sie einen Magento- oder Adobe-Commerce-Shop betreiben, sollten Sie diesen Patch umgehend einspielen und zusätzlich Ihre Zugangsdaten austauschen. Dieser Artikel erklärt, was sich seit der ersten Entdeckung am 4. September geändert hat und was jetzt konkret zu tun ist.
Der aktuelle Stand in Kürze
- 4. September 2026: Erste beobachtete Angriffe
- 5. September 2026: Die Sicherheitsfirma Sansec veröffentlicht die Lücke unter dem Namen StyleSmuggler, ohne dass ein Patch existiert
- 7. September 2026, 20:20 UTC: Adobe veröffentlicht den offiziellen Notfall-Patch unter der Bezeichnung APSB26-146 mit der höchsten Prioritätsstufe
- Offizielle CVE-Kennung: CVE-2026-75650, CVSS-Score 10.0 – der höchste vergebene Schweregrad überhaupt
Adobe bestätigt in seinem Advisory ausdrücklich, dass die Lücke bereits aktiv gegen Adobe-Commerce-Händler ausgenutzt wurde, bevor der Patch verfügbar war.
Was die Lücke technisch war
Nach Veröffentlichung des Patches ist mehr über die Ursache bekannt: Magento hat in zwei Komponenten seines Dependency-Injection-Systems – BlockFactory und einer UrlGeneratorFactory im Grid-Bereich – vom Angreifer benannte Klassen instanziiert, bevor deren Typ geprüft wurde. Über eine sogenannte styles-Eigenschaft konnte ein Angreifer ohne jede Anmeldung eigenen Code einschleusen, der ausgeführt wurde, sobald Magento eine „Zahlung fehlgeschlagen“-E-Mail rendert – also automatisch, ohne dass jemand die E-Mail öffnen musste.
Der Adobe-Hotfix korrigiert genau diese Stelle: Beide betroffenen Komponenten weisen nun nicht-textbasierte Style-Werte zurück, bevor überhaupt eine Klasse instanziiert wird.
Welche Versionen der Patch abdeckt
Wichtig: Der Patch deckt nicht alle Magento-Versionen gleichermaßen ab.
| Produkt | Abgedeckte Versionen | Status |
|---|---|---|
| Adobe Commerce (inkl. Cloud) | 2.4.4 bis 2.4.9 | Offizieller Patch verfügbar |
| Adobe Commerce B2B | 1.3.3 bis 1.5.3 | Offizieller Patch verfügbar |
| Magento Open Source | 2.4.6 bis 2.4.9 | Offizieller Patch verfügbar |
| Magento Open Source 2.4.5 und älter | – | Noch kein offizieller Patch |
Wenn Ihr Shop auf Magento Open Source 2.4.5 oder älter läuft, sind Sie aktuell am stärksten exponiert – für diese Versionen gibt es bislang keine offizielle Lösung. Sicherheitsfirmen kündigen eigene Übergangslösungen für diese älteren Versionen an. Falls Sie hier betroffen sind, ist eine sofortige Absicherung über eine Web Application Firewall dringend zu empfehlen, bis eine offizielle Lösung vorliegt. Grundsätzlich gilt: Wer ohnehin auf einer sehr alten Version unterwegs ist, sollte über ein Versions-Upgrade nachdenken – nicht nur wegen dieser Lücke.
So spielen Sie den Patch ein
- Laden Sie die Datei
VULN-39341-composer-patches.zipvonrepo.magento.comherunter - Spielen Sie sie als Composer-Patch in Ihre Magento-Installation ein
- Prüfen Sie die erfolgreiche Installation mit dem Quality Patches Tool über den Befehl
vendor/bin/magento-patches -n status | grep "39341|Status"– der Status sollte „Applied“ anzeigen
Wie bei jedem Sicherheitspatch gilt: Im Idealfall zunächst auf einer Testumgebung einspielen und die wichtigsten Funktionen prüfen, bevor der Patch live geht. Bei einer aktiv ausgenutzten Lücke dieser Kategorie sollte das aber ohne unnötige Verzögerung geschehen.
Der Patch allein reicht nicht: Zugangsdaten austauschen
Das ist der Teil, den viele Shop-Betreiber übersehen könnten – und der bei dieser Lücke besonders wichtig ist. Adobe empfiehlt ausdrücklich, nach dem Einspielen des Patches den Verschlüsselungsschlüssel zu rotieren und alle Zugangsdaten zu erneuern, die dieser Schlüssel geschützt hat:
- Admin-Passwörter
- REST-, SOAP- und GraphQL-Integrationstoken
- OAuth-Client-Geheimnisse
- Zugangsdaten von Zahlungsdienstleistern
- Datenbank-Zugangsdaten
- SSH- und Deploy-Schlüssel
- API-Schlüssel von Drittanbieter-Erweiterungen
Der Grund: Da die Lücke vollständige Codeausführung erlaubte, könnten Angreifer bei einem erfolgreichen Angriff Zugriff auf genau diese verschlüsselten Geheimnisse und sensible serverseitige Konfigurationen erhalten haben. Das reine Austauschen des Verschlüsselungsschlüssels macht bereits kompromittierte Zugangsdaten nicht automatisch ungültig – jede einzelne betroffene Zugangsdaten-Art muss separat erneuert werden. Das gilt besonders für alle Shops, die zwischen dem 4. und dem 7. September ungeschützt online waren.
Warum Patchen allein bei dieser Lücke nicht ausreicht
Bestätigt wurde inzwischen ein technisch anspruchsvolles, sich selbst aktualisierendes Backdoor-Programm, das in der Programmiersprache Rust geschrieben ist und sich gezielt als gewöhnlicher Linux-Systemprozess tarnt, um von üblichen Sicherheitsscannern nicht erkannt zu werden. Wurde ein Shop bereits vor dem Patch kompromittiert, entfernt das reine Einspielen des Hotfixes dieses Backdoor nicht automatisch – die Lücke wird geschlossen, ein bereits vorhandener Zugang des Angreifers kann aber bestehen bleiben.
Wer zwischen dem 4. und 7. September einen ungeschützten Shop betrieben hat, sollte deshalb nach dem Patchen zusätzlich gezielt nach Anzeichen einer bereits erfolgten Kompromittierung suchen – etwa nach verdächtigen Prozessen, ungewöhnlichen PHP-Dateien innerhalb der Medien-Verzeichnisse oder auffälligen Häufungen der „Zahlung fehlgeschlagen“-E-Mail. Die reine Beschränkung der Prüfung auf das Webroot-Verzeichnis reicht dabei nicht aus – auch Report- und Log-Inhalte im gesamten Hosting-Konto sollten einbezogen werden.
Ihre Checkliste für die nächsten Stunden
- Patch
VULN-39341einspielen, sofern Ihre Version abgedeckt ist - Installation über das Quality Patches Tool verifizieren
- Verschlüsselungsschlüssel rotieren
- Alle betroffenen Zugangsdaten erneuern: Admin, API, Zahlungsanbieter, Datenbank, SSH
- Server auf Anzeichen einer bereits erfolgten Kompromittierung prüfen, besonders wenn der Shop zwischen dem 4. und 7. September ungeschützt war
- Bei Magento Open Source 2.4.5 oder älter: zusätzliche Schutzmaßnahmen prüfen, da noch kein offizieller Patch existiert
Häufige Fragen zum StyleSmuggler-Patch
Reicht es, jetzt einfach den Patch einzuspielen?
Der Patch schließt die Sicherheitslücke, entfernt aber keinen möglicherweise bereits vorhandenen unbefugten Zugriff. Wenn Ihr Shop zwischen dem 4. und 7. September online und ungeschützt war, sollten Sie zusätzlich auf Anzeichen einer Kompromittierung prüfen und Ihre Zugangsdaten austauschen.
Was mache ich, wenn ich Magento Open Source 2.4.5 oder älter nutze?
Für diese Versionen gibt es aktuell keinen offiziellen Adobe-Patch. Bis eine Lösung verfügbar ist, sollten zusätzliche Schutzmaßnahmen wie eine Web Application Firewall eingesetzt werden. Mittelfristig sollte ein Versions-Upgrade in Betracht gezogen werden.
Muss ich wirklich alle Zugangsdaten austauschen, oder reicht der Verschlüsselungsschlüssel?
Adobe empfiehlt ausdrücklich beides. Die Rotation des Verschlüsselungsschlüssels allein macht bereits kompromittierte Einzeldaten nicht ungültig – jede betroffene Zugangsart muss separat erneuert werden.
Woran erkenne ich, ob mein Shop bereits vor dem Patch angegriffen wurde?
Anzeichen sind unter anderem ungewöhnliche, als Systemprozesse getarnte Prozesse auf dem Server, unerwartete PHP-Dateien in Medienverzeichnissen und eine auffällige Häufung von „Zahlung fehlgeschlagen“-Benachrichtigungen. Eine sichere Einschätzung erfordert in der Regel eine genauere technische Prüfung.
Wie wir jetzt konkret helfen
Als Magento 2 Agentur aus Nürnberg unterstützen wir Shop-Betreiber bei der vollständigen Absicherung nach StyleSmuggler:
- Patch-Einspielung: Wir installieren den VULN-39341-Hotfix fachgerecht, mit vorherigem Test der wichtigsten Shop-Funktionen
- Vollständige Zugangsdaten-Rotation: Verschlüsselungsschlüssel, Admin-Zugänge, API-Tokens und Zahlungsdienstleister-Credentials werden systematisch erneuert
- Kompromittierungsprüfung: Wir prüfen, ob Ihr Shop im kritischen Zeitfenster bereits angegriffen wurde
- Absicherung bei älteren Versionen: Für Magento Open Source 2.4.5 und älter richten wir zusätzliche Schutzmaßnahmen ein, bis eine offizielle Lösung vorliegt
Mehr zur laufenden Absicherung Ihres Shops finden Sie in unseren Artikeln zu Magento 2 Sicherheit und Magento Wartung und Betreuung.
Kontaktieren Sie uns umgehend, wenn Sie unsicher sind, ob Ihr Shop betroffen oder bereits kompromittiert ist – wir prüfen Ihre Situation kurzfristig.
Dieser Artikel wurde am 8. September 2026 aktualisiert, nachdem Adobe am 7. September den offiziellen Patch APSB26-146 veröffentlicht hat. Ursprüngliche Veröffentlichung: 7. September 2026.
Braucht Ihr Webauftritt mehr Wirkung?
Wir zeigen Ihnen, wo Technik, Inhalte und Nutzerführung verbessert werden können.