Kurz gesagt
Seit Januar 2026 veröffentlicht Adobe ein Feature-Release pro Jahr im Mai, mindestens einmal jährlich vollständige Security-Patch-Releases und jeden Monat am Patch Tuesday isolierte Sicherheitsfixes. Der Standard-Support für 2.4.7, 2.4.8 und 2.4.9 endet jeweils am 31. Mai 2027, 2028 und 2029. Wenn Sie ein großes Upgrade pro Jahr einplanen und Budget für eine kleine monatliche Patch-Routine vorsehen, laufen Sie nie Gefahr, auf einer nicht unterstützten Version festzusitzen.
Jahrelang planten Magento-Teams nach einem vierteljährlichen Rhythmus aus Patch-Releases und gelegentlichen Minor-Versionen. Diesen Rhythmus gibt es nicht mehr. Adobe hat sein Release-Modell Anfang 2026 umgestellt, und der neue Zeitplan lässt sich einfacher planen, wenn Sie wissen, wie die einzelnen Teile zusammenspielen.
Dieser Leitfaden erklärt das aktuelle Modell, nennt die relevanten Support-Daten für die Versionslinien 2.4.7, 2.4.8 und 2.4.9 und zeigt, wie Sie daraus einen praxisnahen Upgrade-Kalender und ein Budget für 2026 bis 2029 ableiten.
Das Release-Modell 2026 in drei Ebenen
Der Release-Zeitplan von Adobe besteht jetzt aus drei getrennten Ebenen. Jede erfordert auf Ihrer Seite einen eigenen Prozess.
1. Ein Feature-Release pro Jahr (Mai)
Laut Release-Zeitplan von Adobe erscheint jährlich im Mai ein vollständiges Release für die 2.4.x-LTS-Linie mit einem dreijährigen Supportzeitraum. Magento Open Source und Adobe Commerce 2.4.9 folgten diesem Muster und wurden am 12. Mai 2026 allgemein verfügbar. Jedem jährlichen Release gehen eine Alpha- und eine Beta-Version voraus. So haben Sie Zeit, Extensions und individuellen Code vor der allgemeinen Verfügbarkeit zu testen.
2. Vollständige Security-Patch-Releases (-pN)
Adobe verpflichtet sich, vollständige Sicherheitspatches (die bekannten 2.4.x-pN -Versionen) für alle unterstützten Versionslinien mindestens einmal pro Jahr zu veröffentlichen, bei Bedarf auch häufiger. 2026 erschienen Patch-Releases am 10. März (zum Beispiel 2.4.8-p4 und 2.4.7-p9) und erneut am 12. Mai zusammen mit 2.4.9 (2.4.8-p5, 2.4.7-p10). Mehrere Partner rechnen mit einem zweiten gebündelten Zeitfenster um November, doch Adobe beschreibt zusätzliche Releases als bedingt. Betrachten Sie ein Datum im November daher als vorläufig, bis Adobe es bestätigt.
3. Monatliche isolierte Sicherheitspatches
Zwischen den vollständigen Releases veröffentlicht Adobe am Patch Tuesday, dem zweiten Dienstag jedes Monats, isolierte Sicherheitspatches für Adobe Commerce on Cloud, Adobe Commerce On-Premises und Magento Open Source. Laut Richtlinie von Adobe sind diese Patches eng begrenzte Code-Diffs, sie sind nicht kumulativ, und sie müssen in der richtigen Reihenfolge eingespielt werden, da jeder Patch die vorherigen voraussetzt. Jeder isolierte Fix fließt später in das nächste vollständige -pN -Release ein.
Cloud-Kunden erhalten diese über Cloud Patches for Commerce. On-Premises- und Open-Source-Shops brauchen einen eigenen Prozess: Bestätigen Sie Ihre Ausgangsversion -p , spielen Sie die Patch-Dateien der Reihe nach ein und prüfen Sie das Ergebnis.
Außerplanmäßige Hotfixes gibt es weiterhin. Im September 2026 veröffentlichte Adobe den Hotfix VULN-39341 für CVE-2026-75650 (Bulletin APSB26-146), eine Code-Execution-Lücke ohne Authentifizierung in 2.4.4 bis 2.4.9, deren aktive Ausnutzung Adobe bestätigte. Die Empfehlungen von Adobe gingen über das Patchen hinaus: Encryption Key und alle zugehörigen Zugangsdaten austauschen. Ihr Kalender braucht Spielraum für solche Ereignisse.
Support-Daten für 2.4.7, 2.4.8 und 2.4.9
Die Lifecycle-Richtlinie von Adobe gewährt jeder Versionslinie drei Jahre Standard-Support ab allgemeiner Verfügbarkeit. Die Versionen 2.4.6 und 2.4.7 erhalten für Kunden von Adobe Commerce zusätzlich ein Jahr Extended Support ohne Zusatzkosten.
| Versionslinie | Allgemeine Verfügbarkeit | Ende Standard-Support | Ende Extended Support |
|---|---|---|---|
| 2.4.6 | 14. März 2023 | 11. August 2026 | 31. August 2027 |
| 2.4.7 | 9. April 2024 | 31. Mai 2027 | 31. Mai 2028 |
| 2.4.8 | 8. April 2025 | 31. Mai 2028 | Noch nicht angekündigt |
| 2.4.9 | 12. Mai 2026 | 31. Mai 2029 | Noch nicht angekündigt |
Zwei Punkte fallen auf. Erstens ist der Standard-Support für 2.4.6 bereits beendet. Jeder Shop, der noch auf dieser Linie läuft, sollte den Wechsel jetzt planen. Zweitens sind die Supportenden neuerer Versionslinien auf den 31. Mai ausgerichtet, passend zum Release-Monat Mai. Das erleichtert die Planung: Jedes Frühjahr fällt eine Linie aus dem Standard-Support, und eine neue kommt hinzu.
Für Adobe Commerce on Cloud setzt die Security Enforcement Policy von Adobe zusätzlich verbindliche Fristen. Upgrades von Abhängigkeiten (PHP, MariaDB, OpenSearch, Redis oder Valkey, RabbitMQ) sind ab dem 30. Oktober 2026 fällig, einige Abhängigkeiten bis zum 31. Mai 2027. Die Fristen für Versions-Upgrades sind der 1. Juni 2027 für 2.4.4 und 2.4.5 sowie der 1. Juni 2028 für 2.4.6 und 2.4.7. Laut Adobe kann bei Umgebungen, die diese Fristen versäumen, der Traffic gesperrt werden.
Was 2.4.9 für Ihre Planung ändert
2.4.9 ist ein aufwendigeres Upgrade als ein typisches Minor-Release. Laut den Release Notes von Adobe bringt es Unterstützung für PHP 8.5 und lässt PHP 8.2 fallen, ersetzt Laminas MVC durch eine native Implementierung, wechselt von TinyMCE zu HugeRTE, ersetzt Zend_Cache durch Symfony Cache und hebt die Abhängigkeiten auf Symfony 7.4 LTS an. Außerdem unterstützt es MariaDB 11.8 und 12.x, OpenSearch 3 und Valkey 9.
Jede dieser Änderungen betrifft individuelle Module und Extensions von Drittanbietern. Prüfen Sie auf der offiziellen Seite mit den Systemanforderungen die genauen PHP- und Datenbankversionen, die für Ihren Upgrade-Pfad unterstützt werden, und planen Sie zusätzliche Regressionstests für alles ein, was den WYSIWYG-Editor im Admin, die Caching-Schicht oder MVC-Interna erweitert.
So erstellen Sie einen Upgrade-Kalender für 2026–2029
Am einfachsten ist es, das Jahr als festen Zyklus zu betrachten. Die folgende Tabelle ist eine Vorlage. Fest stehen nur die Daten, die Adobe bereits veröffentlicht hat.
| Wann | Aktivität |
|---|---|
| Jeden Monat (2. Dienstag) | Isolierten Sicherheitspatch prüfen, auf Staging einspielen und innerhalb des vereinbarten Zeitfensters deployen |
| Beta-Phase (Anfang des Jahres) | Codebasis und Extensions gegen die Beta testen, Inkompatibilitäten dokumentieren, Extension-Anbieter kontaktieren |
| Mai | Feature-Release und Security-Patch-Release erscheinen; das -pN für Ihre aktuelle Linie sofort einspielen |
| Juni bis September | Upgrade-Projekt auf die neue Versionslinie, außerhalb der Hauptsaison |
| Oktober bis Dezember | Code-Freeze für die Hauptsaison; nur Sicherheitspatches |
Die passende Zielversion wählen
Sie müssen nicht jedes Jahr ein Upgrade durchführen. Eine praktische Regel lautet: Bleiben Sie höchstens eine Versionslinie hinter der neuesten zurück, und lassen Sie Ihre Linie nie aus dem Standard-Support fallen. Auf die heutigen Daten angewendet bedeutet das:
- Auf 2.4.6 oder älter: Wechseln Sie so schnell wie möglich direkt auf 2.4.8 oder 2.4.9. Der Standard-Support für 2.4.6 endete am 11. August 2026.
- Auf 2.4.7: Planen Sie den Wechsel vor dem 31. Mai 2027. Betrachten Sie den erweiterten Support bis Mai 2028 nur als Sicherheitsnetz.
- Auf 2.4.8: Sie haben Zeit bis zum 31. Mai 2028. Ein Upgrade auf 2.4.9 in einer ruhigen Phase im Jahr 2027 verschafft Ihnen einen komfortablen Vorsprung.
- Auf 2.4.9: Der Support läuft bis zum 31. Mai 2029. Konzentrieren Sie sich auf das monatliche Patchen und planen Sie Ihre nächste Release-Linie, sobald das Feature-Release 2027 einige Monate verfügbar ist.
Ein Rhythmus, der für die meisten mittelgroßen Shops funktioniert
- Bestimmen Sie einen Verantwortlichen für Patches und ein festes monatliches Wartungsfenster.
- Halten Sie Staging und Produktion auf demselben Stand, damit isolierte Patches in Stunden statt Tagen getestet werden können.
- Führen Sie alle ein bis zwei Jahre ein Upgrade auf eine neue Release-Linie durch, immer im Zeitraum Juni bis September.
- Führen Sie vor jedem Upgrade ein Extension-Audit durch und entfernen Sie Module, die Sie nicht mehr nutzen.
- Dokumentieren Sie Ihren Incident-Prozess für dringende Hotfixes, einschließlich der Rotation von Zugangsdaten.
Erfassen Sie vor jedem Upgrade eine saubere Ausgangsbasis dessen, was installiert ist:
bin/magento --version
composer show --direct
bin/magento module:status --enabled
php -vDen Zyklus budgetieren
Einen pauschalen Preis können wir Ihnen nicht nennen, denn die Kosten hängen von der Anzahl individueller Module, Drittanbieter-Extensions und Integrationen sowie vom Stand Ihrer Testabdeckung ab. Sie können das Budget jedoch in planbare Posten aufteilen:
- Monatlicher Patch-Retainer: ein festes Stundenkontingent pro Monat, um isolierte Patches zu prüfen, zu testen und auszurollen.
- Jährliches Security-Patch-Release: ein kleines Projekt jeweils im Mai, um das
-pNfür Ihre Linie einzuspielen. - Upgrade der Release-Linie: ein größeres Projekt alle ein bis zwei Jahre. Schätzen Sie es anhand eines Audits von individuellem Code und Extensions, nicht anhand eines Pauschalsatzes.
- Infrastruktur: Upgrades von PHP, Datenbank, Suche und Cache kommen oft mit einer neuen Linie. Auf Adobe Commerce Cloud gelten dafür zudem eigene Stichtage.
- Reserve: Halten Sie eine Reserve für dringende Hotfixes und Incident Response vor, wie die Sicherheitslücke vom September 2026 gezeigt hat.
Das neue Modell belohnt kontinuierliche Investitionen. Teams, die monatlich patchen und Upgrades nach Plan durchführen, geben insgesamt weniger aus als Teams, die bis zum Supportende warten und dann unter Zeitdruck einen Sprung über zwei Versionen versuchen.
Häufig gestellte Fragen
Veröffentlicht Adobe noch vierteljährliche Patches?
Nein. Seit Januar 2026 setzt Adobe auf monatliche isolierte Sicherheitspatches, mindestens einmal im Jahr ein vollständiges Security-Patch-Release und jeweils im Mai ein Feature-Release. Zusätzliche vollständige Patch-Releases sind bei Bedarf möglich.
Sind die monatlichen isolierten Patches kumulativ?
Nein. Laut Adobe’s Richtlinie enthalten sie nur die jeweiligen Fixes und müssen in der richtigen Reihenfolge eingespielt werden. Später werden sie in das nächste vollständige -pN -Release ein.
Wann endet der Support für 2.4.7?
Der Standard-Support endet am 31. Mai 2027. Adobe-Commerce-Kunden erhalten erweiterten Support bis zum 31. Mai 2028.
Gelten diese Termine auch für Magento Open Source?
Die Lifecycle-Richtlinie umfasst die Release-Linien 2.4.x, und isolierte Patches werden auch für Magento Open Source veröffentlicht. Der erweiterte Support wird als Vorteil von Adobe Commerce beschrieben, daher sollten Open-Source-Nutzer mit den Standard-Supportterminen planen.
Lassen Sie sich einen Magento-Upgrade-Kalender für Ihren Shop erstellen
Wir prüfen Ihren Code und Ihre Extensions, erfassen Ihre Support-Fristen und richten eine monatliche Patch-Routine ein, auf die Sie sich verlassen können.
Quellen
- Adobe: Software-Lifecycle-Richtlinie
- Adobe: Release-Zeitplan
- Adobe: Richtlinie für monatliche isolierte Sicherheitspatches
- Adobe: Veröffentlichte Versionen
- Adobe: Release Notes zu Adobe Commerce 2.4.9
- Adobe: Systemanforderungen
- Adobe: Required actions and deadlines to secure Commerce environments
- Adobe: Kritisches Sicherheitsupdate APSB26-146





