StyleSmuggler: Kritische RCE-Lücke in Magento & Adobe Commerce

Archiv

Executive Summary

  • Kritischer Sicherheitsvorfall: Die Zero-Day-Lücke StyleSmuggler (CVE-2026-75650) mit CVSS-Score 10.0 wird seit dem 4. September aktiv ausgenutzt. Sie erlaubt unauthentifizierte Remote-Code-Ausführung auf allen Magento Open Source und Adobe Commerce Versionen ab 2.4.4.
  • Adobe reagiert: Mit dem Security Bulletin APSB26-146 hat Adobe am 7. September einen Notfall-Hotfix veröffentlicht. Zusätzlich erschienen im September-Patchday Updates für 172 weitere Schwachstellen, u.a. für Commerce.
  • Mage-OS Emergency Release: Die Mage-OS Distribution 3.5.0 portiert den Adobe-Hotfix und sollte umgehend auf allen 3.x-Installationen eingespielt werden.
  • Adobe Commerce Storefront: Ein neuer Developer-Blogbeitrag zeigt, wie eigene Commerce-Blöcke über drei Abstraktionsebenen erstellt werden können.
  • Hyvä-Ökosystem: Neue Community-Tools wie ein MCP für Hyvä CMS und zentrales Storefront-Styling via Admin (CSS-Variablen) wurden veröffentlicht.

Adobe Commerce & Magento Open Source

StyleSmuggler: Magento and Adobe Commerce 0-day RCE (CVE-2026-75650) unter aktiver Ausnutzung

  1. September 2026

Sansec hat StyleSmuggler entdeckt – eine Zero-Day-Lücke, die unauthentifizierten Angreifern Remote Code Execution ermöglicht. Die Angriffe begannen am 4. September, Adobe veröffentlichte am 7. September einen Notfall-Hotfix. Alle aktuellen Versionen inklusive 2.4.9 sind betroffen.

Adobe Security Bulletin APSB26-146

  1. September 2026

Adobe hat ein Sicherheitsupdate für Adobe Commerce und Magento Open Source veröffentlicht, das die kritische Schwachstelle CVE-2026-75650 adressiert. Der Hotfix ist mit allen Versionen zwischen 2.4.4 und 2.4.7 kompatibel.

Urgent Action Required: Critical Security Update Available for Adobe Commerce

  1. September 2026

Adobe empfiehlt dringend die sofortige Installation des Hotfixes. Der Patch ist nun mit allen Adobe Commerce und Magento Open Source Versionen zwischen 2.4.4 und 2.4.7 kompatibel.

September-Patchday: Adobe schließt kritische Zero-Day-Lücke und 172 weitere

  1. September 2026

Trotz der Aufteilung auf zwei monatliche Patch-Termine stehen Updates für 172 neue Sicherheitslücken bereit. Betroffen sind unter anderem ColdFusion, Acrobat Reader, Commerce, Campaign Classic, Experience Manager, Photoshop und Illustrator.

Magento Releases im September 2026

  1. September 2026

Nach dem von Sansec gemeldeten Zero-Day-Exploit hat Adobe reagiert. Im September 2026 erschienen Security-Patches für Magento 2.4.9, 2.4.8, 2.4.7 und 2.4.6 sowie für Adobe Commerce – die dringend installiert werden müssen.

Adobe Patches Magento Zero-Day Exploited to Deploy Rust Backdoor and PHP Web Shell

  1. September 2026

Die Flaw (CVE-2026-75650, CVSS 10.0) wurde von Sansec als StyleSmuggler identifiziert. Angreifer installieren Rust-Backdoors und PHP-Webshells auf kompromittierten Shops. Alle klassischen Magento- und Adobe-Commerce-Installationen gelten als potenziell verwundbar.

Build Your Own Commerce Storefront Block

  1. September 2026

Der neue Adobe Commerce Storefront ist auf Erweiterbarkeit ausgelegt. Der Beitrag zeigt, wie eigene Commerce-Blöcke auf drei Abstraktionsebenen gebaut werden können: mit eigener GraphQL-Query, über die Drop-in-API oder durch Wiederverwendung der Drop-in-UI-Komponenten.

Mage-OS

Mage-OS 3.5.0 – Emergency Security Release

  1. September 2026

Die Mage-OS Distribution 3.5.0 steht bereit. Es handelt sich um ein Notfall-Sicherheits-Release – jede 3.x-Installation sollte sofort aktualisiert werden. Es portiert Adobes VULN-39341-Hotfix für StyleSmuggler (CVE-2026-75650, CVSS 10.0) gegen die unauthentifizierte RCE-Schwachstelle.

Hyvä

MCP for Hyvä CMS Tools

  1. September 2026

Ein neues MCP (Model Context Protocol) mit Befehlen und Prompts zur Verwaltung von Hyvä CMS-Inhalten: Komponenten auflisten, JSON validieren und bearbeiten, Seiten erstellen, aktualisieren und veröffentlichen sowie Vorschau- und Render-Checks durchführen.

Centralized Storefront Styling via Admin (CSS Variables)

  1. September 2026

Ein Werkzeug zur zentralen Steuerung des Storefront-Stylings über das Admin-Panel mittels CSS-Variablen – praktisch für konsistentes Theming im Hyvä-Ökosystem.

Community

Magento Versions List 2026: Release Dates & EOL

September 2026

Eine Übersicht aller Magento Open Source, Adobe Commerce und Mage-OS Releases mit Veröffentlichungsdatum, End-of-Life-Datum sowie den PHP-, MySQL- und OpenSearch-Anforderungen. Aktuelle Version: 2.4.9.

Adobe Commerce Zero-Day Exploited to Backdoor Online Stores

  1. September 2026

Threat Actors nutzen eine Zero-Day-Lücke in Adobe Commerce und Magento aus, um Onlineshops zu backdoorn. Sicherheitsforscher empfehlen dringende Maßnahmen, insbesondere das temporäre Deaktivieren von GraphQL bei nicht-headless Shops.

Veranstaltungen

Meet Magento Germany 2026

2026

Die Konferenz für Magento, Hyvä und Adobe Commerce bietet Einblicke, Expertenwissen und Networking. Tickets sind ab sofort erhältlich.


muench.dev – Wöchentlicher Magento Newsletter · Samstag, 12. September 2026