Security · Adobe Commerce, Adobe Commerce B2B und Magento Open Source

CVE-2026-71362: CISA bestätigt aktive Ausnutzung bei Adobe Commerce und Magento

aktiv ausgenutzt

CISA führt CVE-2026-71362 seit dem 24. September als aktiv ausgenutzt. Die Lücke lässt sich laut Adobe über das Netzwerk ohne Zugangsdaten und ohne Nutzerhandlung ausnutzen; Betreiber erreichbarer betroffener Shops sollten auf die jeweilige 2026-aug-Ausgabe aktualisieren und eine mögliche frühere Kompromittierung untersuchen.

CVE
CVE-2026-71362
Betroffen
Adobe Commerce 2.4.4 bis 2.4.9 jeweils 2026-jul und früher; Adobe Commerce B2B 1.3.3, 1.3.4, 1.4.2, 1.5.2 und 1.5.3 jeweils 2026-jul und früher; Magento Open Source 2.4.6 bis 2.4.9 jeweils 2026-jul und früher
Behoben
Jeweilige 2026-aug-Ausgabe der betroffenen Versionslinie

Die US-Cybersicherheitsbehörde CISA hat CVE-2026-71362 am 24. September 2026 in den Katalog der nachweislich ausgenutzten Schwachstellen aufgenommen. Eine CVE-Nummer ist der gemeinsame öffentliche Identifikator einer Sicherheitslücke. Der Known Exploited Vulnerabilities Catalog, kurz KEV, sammelt Lücken, für die CISA belastbare Hinweise auf aktive Ausnutzung hat. Betroffen sind Adobe Commerce, die Erweiterung Adobe Commerce B2B für Verkäufe an Geschäftskunden und Magento Open Source — Systeme zum Betrieb von Onlineshops.

Die Lücke betrifft die Autorisierung. Autorisierung legt fest, welcher Nutzer oder Prozess auf welche Daten und Funktionen zugreifen darf; hier ist diese Zugriffsprüfung fehlerhaft. Adobe bewertet die Lücke auf der standardisierten CVSS-Schweregradskala mit 9,1 von 10 Punkten als kritisch. Ein Angriff über das Netzwerk benötigt weder Zugangsdaten noch Administratorrechte und keine Nutzerhandlung. Erfolgreiche Ausnutzung kann erhöhte Zugriffe auf schützenswerte Ressourcen ermöglichen.

Adobe hatte die Korrektur bereits am 11. August veröffentlicht und damals erklärt, keine Ausnutzung in freier Wildbahn zu kennen. Die spätere KEV-Aufnahme ändert die heutige Risikobewertung: Die Lücke wird inzwischen aktiv ausgenutzt. Die öffentlichen Quellen nennen weder eine konkrete Zahl von Angriffen noch eine bestimmte Kampagne.

Welche Versionen betroffen sind

Adobe nennt folgende Bereiche:

  • Adobe Commerce 2.4.4 bis 2.4.9, jeweils in der Ausgabe 2026-jul und früher
  • Adobe Commerce B2B 1.3.3, 1.3.4, 1.4.2, 1.5.2 und 1.5.3, jeweils 2026-jul und früher
  • Magento Open Source 2.4.6 bis 2.4.9, jeweils 2026-jul und früher

Behoben ist die Lücke in der jeweiligen 2026-aug-Ausgabe. Die Schreibweise bezeichnet Adobes monatlichen Sicherheitsstand innerhalb einer Versionslinie. Betreiber müssen deshalb Produkt, Hauptversion und Monatsstand gemeinsam erfassen; „Magento 2.4“ allein reicht für die Prüfung nicht.

Die CISA-Frist 27. September 2026 gilt für betroffene US-Bundesbehörden im Geltungsbereich der CISA-Direktive. Sie ist keine allgemeine gesetzliche Frist für private Shopbetreiber. Die bestätigte Ausnutzung macht das Update dennoch für alle erreichbaren betroffenen Installationen dringlich.

Im normalen Shopablauf erscheint keine verlässliche Warnung

Der beschriebene Angriff verlangt im Shop weder eine Anmeldung noch eine Bestätigung durch Kunden oder Administratoren. Eine verlässliche sichtbare Aufforderung oder Warnseite ist deshalb im normalen Bedienablauf nicht zu erwarten. Die ausgewerteten Quellen veröffentlichen keine CVE-spezifischen Indicators of Compromise, also keine eindeutigen technischen Erkennungsmerkmale für genau diese Lücke. Unerwartete privilegierte Zugriffe und Änderungen sind allgemeine Prüfansätze, keine vollständige Erkennungsliste.

Aktualisieren schließt die Lücke, untersucht aber nicht die Vergangenheit

  1. Alle Adobe-Commerce-, B2B- und Magento-Instanzen einschließlich Test-, Vorproduktions- und vergessener Altsysteme inventarisieren.
  2. Exakten Versions- und Monatsstand feststellen und auf die passende 2026-aug-Ausgabe oder einen neueren unterstützten Stand aktualisieren.
  3. Vor dem Rollout Sicherung und Wiederherstellungsweg prüfen; danach Anmeldung, Bestellprozess, Erweiterungen, Hintergrundjobs und angebundene Systeme testen.
  4. Zugriffs-, Anwendungs- und Administrationsprotokolle nach dem eigenen Verfahren für Sicherheitsvorfälle sichern und auf unerwartete privilegierte Zugriffe oder Änderungen untersuchen.
  5. Bei Verdacht auf Kompromittierung erreichbare Zugangsdaten, API-Schlüssel und Integrationen einbeziehen. Ein Patch entfernt keine zuvor angelegten Konten. Bereits offengelegte Zugangsdaten oder API-Schlüssel müssen ersetzt beziehungsweise rotiert werden.

CISA kennzeichnet die bekannte Nutzung in Ransomware-Kampagnen als Unknown. Das bedeutet weder bestätigte Ransomware-Nutzung noch Entwarnung. Öffentlich belegt sind die aktive Ausnutzung, der Angriffsweg ohne Anmeldung und die verfügbaren Sicherheitsstände.

Quellen

Quellenstand: 25. September 2026.

Originalmeldung öffnen →