Gibt es ein Problem, das dringend behoben werden muss?Notfall?Notfallhilfe anfordern →
Blog

Praxisnahe Magento-2-Leitfäden zu Upgrades, Sicherheit, Performance und Migration – geschrieben vom MageBooster-Team.

StyleSmuggler (CVE-2026-75650): Was Magento-Händler jetzt tun müssen

StyleSmuggler ist eine aktiv ausgenutzte RCE-Lücke mit CVSS 10.0 in Magento 2.4.4–2.4.9. So patchen Sie, prüfen auf Kompromittierung und tauschen Zugangsdaten aus.
Berater erläutert einem Kunden einen Plan

Kurz gesagt

StyleSmuggler (CVE-2026-75650, CVSS 10.0) ist eine Remote-Code-Execution-Lücke ohne Authentifizierung in Magento 2.4.4 bis 2.4.9, die Angreifer bereits ausnutzten, bevor es einen Fix gab. Spielen Sie den Hotfix APSB26-146 von Adobe (VULN-39341) und den separaten September-Patch APSB26-138 ein und gehen Sie dann davon aus, dass Ihr System bereits kompromittiert sein könnte: Suchen Sie nach Indikatoren, tauschen Sie Ihren Encryption Key und alle damit geschützten Zugangsdaten aus und schalten Sie eine WAF-Regel vor Ihren Shop.

Anfang September 2026 wurden Magento- und Adobe-Commerce-Shops von einer Zero-Day-Lücke getroffen, für die weder ein Login noch eine Admin-Session oder ein Form Key nötig war. Sansec gab ihr den Namen StyleSmuggler. Adobe bewertete sie mit CVSS 10.0, dem höchstmöglichen Wert, und lieferte drei Tage nach dem ersten bestätigten Angriff einen Notfall-Hotfix aus.

Wenn Sie eine 2.4.x-Version ab 2.4.4 betreiben und den Hotfix noch nicht eingespielt haben, behandeln Sie das als Sicherheitsvorfall, nicht als Routinewartung. Dieser Leitfaden erklärt, was passiert ist, welche Versionen betroffen sind und mit welchen Schritten Sie Ihren Shop patchen, untersuchen und absichern.

Was StyleSmuggler ist

CVE-2026-75650 missbraucht die Verarbeitung von E-Mail-Templates in Magento. Laut der Analyse von Sansec läuft der Angriff in zwei Phasen ab:

  1. Der Angreifer platziert PHP-Code in einer Datei, die Magento selbst schreibt, etwa in einem Fehlerbericht unter var/report/, und nutzt dafür eine Anfrage an den PayPal-Transparent-Response-Endpoint.
  2. Eine präparierte GraphQL-Anfrage schmuggelt anschließend Template-Inhalte über styles -Eigenschaften ein, die an den bestehenden Template-Schutzmechanismen vorbeigehen. Der Angreifer löst die standardmäßige Magento-E-Mail „Payment Transaction Failed Reminder“ aus, und der eingeschleuste Code wird ausgeführt, während Magento diese E-Mail rendert.

Niemand muss die E-Mail öffnen. Der Code wird beim Rendern serverseitig ausgeführt. Sansec beobachtete, wie Angreifer damit einen getarnten Hintergrundprozess starteten, der sich mit einem Command-and-Control-Server verbindet und auf Anweisungen wartet.

Zeitverlauf

Datum (2026)Ereignis
23. AugustErste erfolglose Angriffsversuche, von Sansec beobachtet
4. September, 22:20 Uhr UTCErste bestätigte Ausnutzung
5. SeptemberSansec veröffentlicht seine Analyse und setzt Blockierregeln ein
7. SeptemberAdobe veröffentlicht das Security Bulletin APSB26-146 mit dem Hotfix VULN-39341
8. SeptemberDas reguläre September-Bulletin APSB26-138 von Adobe erscheint; Notfall-Release Mage-OS 3.5.0; die CISA nimmt CVE-2026-75650 in ihren Katalog Known Exploited Vulnerabilities auf

Betroffene Versionen

Laut der Ankündigung APSB26-146 von Adobe sind folgende Versionen betroffen, einschließlich der Releases vom August 2026 und älter:

  • Adobe Commerce 2.4.4 bis 2.4.9
  • Adobe Commerce B2B 1.3.3 bis 1.5.3
  • Magento Open Source 2.4.4 bis 2.4.9

Einige Berichte Dritter nennen Magento Open Source erst ab 2.4.6 statt ab 2.4.4. Verlassen Sie sich nicht auf diesen Unterschied: Wenn Sie eine Version ab 2.4.4 betreiben, spielen Sie den Fix ein.

Versionen älter als 2.4.4 erhalten keinen offiziellen Patch von Adobe. Laut Sansec hat ein Drittanbieter Backports für einige ältere Versionslinien veröffentlicht. Wenn Sie aber 2.4.3 oder älter nutzen, lautet die ehrliche Antwort: Sie betreiben nicht mehr unterstützte Software mit einer bekannten kritischen Lücke, und die Planung eines Upgrades sollte jetzt beginnen.

Schritt 1: Den Hotfix APSB26-146 einspielen

Der Fix ist der Hotfix VULN-39341, ausgeliefert als VULN-39341-composer-patches.zip über die Ankündigung von Adobe und repo.magento.com. Adobe stellt für einige Versionslinien auch versionsspezifische Patch-Dateien bereit. Laden Sie also die Datei herunter, die genau zu Ihrer Version passt.

Spielen Sie den Patch zuerst auf Staging ein, wenn das innerhalb von Stunden statt Tagen möglich ist. Da die Lücke aktiv ausgenutzt wird, ist ein kurzes Wartungsfenster auf der Produktivumgebung ein vertretbarer Kompromiss.

# check your exact version first
bin/magento --version
composer show magento/product-community-edition 2>/dev/null || composer show magento/product-enterprise-edition

# after unzipping, apply the composer patch from the project root
git apply VULN-39341_composer.patch   # or: patch -p1 < VULN-39341_composer.patch

bin/magento setup:di:compile
bin/magento cache:flush

Folgen Sie für Ihr Setup dem Adobe-Artikel „How to apply a composer patch provided by Adobe“. Bei Adobe Commerce on Cloud legen Sie den Patch im Verzeichnis m2-hotfixes ab und deployen erneut. Sansec empfiehlt, den Patch-Status mit dem Quality Patches Tool zu prüfen:

vendor/bin/magento-patches -n status | grep "39341\|Status"

Schritt 2: Zusätzlich den September-Patch APSB26-138 einspielen

APSB26-138, veröffentlicht am 8. September 2026, ist das reguläre monatliche Sicherheitsupdate. Es behebt acht Schwachstellen, alle als kritisch eingestuft, darunter Stored XSS, fehlerhafte Autorisierung und Path Traversal. Laut Adobe waren zum Zeitpunkt der Veröffentlichung keine aktiven Exploits für diese Lücken bekannt.

Das entscheidende Detail: Der StyleSmuggler-Hotfix ist nicht in der isolierten September-Patch-Datei enthalten. Laut Knowledge-Base-Artikel von Adobe müssen beide eingespielt werden. Isolierte September-Patches gibt es für 2.4.9, 2.4.8-p5, 2.4.7-p10, 2.4.6-p15, 2.4.5-p17 und 2.4.4-p18.

Schritt 3: Auf Anzeichen einer Kompromittierung prüfen

Die Ausnutzung begann drei Tage, bevor es einen Patch gab. Der Patch schließt die Tür, entfernt aber niemanden, der bereits im System ist. Sansec hat Indikatoren veröffentlicht, die Sie noch heute prüfen können.

Prozesse und Cron

Suchen Sie nach Hintergrundprozessen, die sich als Systemtools ausgeben, zum Beispiel mit Namen wie [kworker/u:8:0], fc-cache oder chronyd , die unter Ihrem Web-User laufen, sowie nach unbekannten Crontab-Einträgen.

ps -eo user,pid,ppid,cmd | grep -E "fc-cache|chronyd|kworker" | grep -v grep
crontab -l -u www-data   # use your PHP/web user

Dateien

ls -la ~/.cache/fontconfig/ 2>/dev/null
ls -la /tmp | grep -E "\.fc-|\.chrony-"
find pub/media -name "*.php" -mtime -45
find pub/media/catalog/product/cache -path "*ss_*" -name "sync_*.php"

Jede PHP-Datei unter pub/media ist ein Alarmsignal. Dieses Verzeichnis sollte nur Assets enthalten.

Logs und Netzwerk

  • Suche var/log/exception.log nach Laminas\Loader\Exception\InvalidArgumentException.
  • Achten Sie in Ihren Mail-Logs oder bei Ihrem Anbieter für Transaktions-E-Mails auf gehäufte E-Mails vom Typ „Payment Transaction Failed“.
  • Prüfen Sie die Webserver-Logs auf Anfragen an /paypal/transparent/response/ mit ungewöhnlichen Query-Strings sowie auf GraphQL-POSTs mit styles.
  • Prüfen Sie ausgehende Verbindungen von Web-Nodes zu den von Sansec genannten Command-and-Control-Adressen, zum Beispiel 99.84.67.186.

Der Scanner eComscan von Sansec erkennt StyleSmuggler-Implantate. Wenn Sie etwas finden, isolieren Sie den Server, sichern Sie Logs und Datei-Zeitstempel für die Forensik und bauen Sie das System aus einer nachweislich sauberen Quelle neu auf, statt Dateien einzeln zu löschen.

Schritt 4: Encryption Key und alle Zugangsdaten austauschen

Diesen Schritt überspringen die meisten Teams, und Adobe ist hier eindeutig. Tauschen Sie nach dem Einspielen des Hotfixes Folgendes aus:

  1. Den Magento Encryption Key
  2. Alle Admin-Passwörter
  3. Integrations-Tokens für REST, SOAP und GraphQL
  4. OAuth-Secrets für Drittanbieter-Apps
  5. Zugangsdaten für Payment-Gateways, direkt beim Anbieter
  6. Zugangsdaten für Datenbank und Fastly
  7. SSH- und Deploy-Keys sowie Service-Accounts
  8. API-Keys von Drittanbietern für Versand, Steuern und Extensions

Adobe weist darauf hin, dass der Austausch des Encryption Keys allein keine Zugangsdaten ungültig macht, die möglicherweise bereits abgeflossen sind. Jedes Secret muss an seiner Quelle geändert werden. Bei Adobe Commerce on Cloud führen Sie nach dem Aktualisieren der Zugangsdaten das Deployment erneut aus, damit neue Datenbank-Zugangsdaten wirksam werden.

Sie können den Schlüssel im Admin ändern unter System > Other Settings > Manage Encryption Key. Sichern Sie vorher app/etc/env.php und die Datenbank und testen Sie auf Staging: Die Änderung verschlüsselt gespeicherte Werte neu, und Extensions, die eigene verschlüsselte Daten speichern, benötigen unter Umständen Aufmerksamkeit.

Schritt 5: Eine WAF-Schicht ergänzen

Eine Web Application Firewall verschafft Zeit zwischen Bekanntwerden der Lücke und dem Patchen. Laut Sansec blockieren seine Shield-Regeln StyleSmuggler-Angriffe seit dem 5. September, und auch Cloudflare und Imperva haben Regeln veröffentlicht. Für Adobe Commerce on Cloud beschreibt Sansec Fastly-VCL-Snippets, die Adobe als virtuellen Patch ausgerollt hat.

Eine WAF ersetzt den Hotfix nicht. Angreifer passen ihre Payloads an, und Regeln erkennen nur, wofür sie geschrieben wurden.

Mage-OS-Nutzer

Mage-OS hat 3.5.0 als Notfall-Sicherheitsrelease am 8. September 2026 veröffentlicht. Es übernimmt den StyleSmuggler-Hotfix von Adobe mit zusätzlicher Härtung und enthält den isolierten September-Patch APSB26-138. Mage-OS patcht nur seinen aktuellen Release-Branch. Führen Sie also ein Upgrade auf 3.5.0 oder neuer durch und folgen Sie anschließend denselben Prüfungen auf Kompromittierung und demselben Austausch der Zugangsdaten.

Härtung nach dem Vorfall

  • Abonnieren Sie die Security Bulletins von Adobe und planen Sie, monatliche Patches innerhalb weniger Tage einzuspielen.
  • Unterbinden Sie die PHP-Ausführung in pub/media und var auf Webserver-Ebene.
  • Überwachen Sie die Dateiintegrität im Core und in den Verzeichnissen vendor/ .
  • Beschränken Sie den ausgehenden Datenverkehr von Web-Nodes auf das, was der Shop tatsächlich benötigt.
  • Wenn Sie 2.4.4 oder 2.4.5 nutzen, starten Sie ein Upgrade: Für diese Versionslinien enden die Sicherheitsfixes von Adobe bald.

Häufig gestellte Fragen

Ist Magento Open Source betroffen oder nur Adobe Commerce?

Beide. Die Ankündigung APSB26-146 von Adobe nennt Magento Open Source 2.4.4 bis 2.4.9, Adobe Commerce 2.4.4 bis 2.4.9 und Adobe Commerce B2B 1.3.3 bis 1.5.3.

Bin ich geschützt, wenn ich den September-Patch APSB26-138 eingespielt habe?

Nein. Laut Adobe ist der Hotfix für CVE-2026-75650 nicht im isolierten September-Patch enthalten. Sie benötigen sowohl VULN-39341 als auch das Update APSB26-138.

Muss ich den Encryption Key wirklich austauschen?

Ja. Ein Angreifer, der Code ausführen kann, kann app/etc/env.phpauslesen, wo der Schlüssel und die Datenbank-Zugangsdaten liegen. Die Vorgaben von Adobe verlangen den Austausch des Schlüssels und aller damit geschützten Zugangsdaten.

Wir haben schnell gepatcht. Können wir die forensischen Prüfungen überspringen?

Die Ausnutzung begann am 4. September, bevor es überhaupt einen Patch gab. Sofern Ihr Shop nicht vom ersten Tag an hinter einer WAF-Regel stand, erfahren Sie nur durch die Prüfung der Indikatoren, ob Sie betroffen sind.

StyleSmuggler noch heute patchen und prüfen lassen?

MageBooster spielt den Hotfix und den September-Patch ein, prüft Ihren Shop auf Anzeichen einer Kompromittierung und übernimmt gemeinsam mit Ihrem Team den Austausch der Zugangsdaten.

Mit einem Magento-Experten sprechen

Quellen

Kostenloser Shop-Audit

Senden Sie uns die Daten Ihres Shops. Wir prüfen Performance, Sicherheit und Extensions und melden uns innerhalb von 3 Werktagen mit drei schnell umsetzbaren Verbesserungen.

Sprechen wir

Angebot anfordern

Erzählen Sie uns von Ihrem Shop – wir antworten innerhalb eines Werktags. Lieber chatten? Schreiben Sie uns auf WhatsApp