Executive Summary
- Kritischer Sicherheitsvorfall: Die Zero-Day-Lücke StyleSmuggler (CVE-2026-75650) mit CVSS-Score 10.0 wird seit dem 4. September aktiv ausgenutzt. Sie erlaubt unauthentifizierte Remote-Code-Ausführung auf allen Magento Open Source und Adobe Commerce Versionen ab 2.4.4.
- Adobe reagiert: Mit dem Security Bulletin APSB26-146 hat Adobe am 7. September einen Notfall-Hotfix veröffentlicht. Zusätzlich erschienen im September-Patchday Updates für 172 weitere Schwachstellen, u.a. für Commerce.
- Mage-OS Emergency Release: Die Mage-OS Distribution 3.5.0 portiert den Adobe-Hotfix und sollte umgehend auf allen 3.x-Installationen eingespielt werden.
- Adobe Commerce Storefront: Ein neuer Developer-Blogbeitrag zeigt, wie eigene Commerce-Blöcke über drei Abstraktionsebenen erstellt werden können.
- Hyvä-Ökosystem: Neue Community-Tools wie ein MCP für Hyvä CMS und zentrales Storefront-Styling via Admin (CSS-Variablen) wurden veröffentlicht.
Adobe Commerce & Magento Open Source
StyleSmuggler: Magento and Adobe Commerce 0-day RCE (CVE-2026-75650) unter aktiver Ausnutzung
- September 2026
Sansec hat StyleSmuggler entdeckt – eine Zero-Day-Lücke, die unauthentifizierten Angreifern Remote Code Execution ermöglicht. Die Angriffe begannen am 4. September, Adobe veröffentlichte am 7. September einen Notfall-Hotfix. Alle aktuellen Versionen inklusive 2.4.9 sind betroffen.
Adobe Security Bulletin APSB26-146
- September 2026
Adobe hat ein Sicherheitsupdate für Adobe Commerce und Magento Open Source veröffentlicht, das die kritische Schwachstelle CVE-2026-75650 adressiert. Der Hotfix ist mit allen Versionen zwischen 2.4.4 und 2.4.7 kompatibel.
Urgent Action Required: Critical Security Update Available for Adobe Commerce
- September 2026
Adobe empfiehlt dringend die sofortige Installation des Hotfixes. Der Patch ist nun mit allen Adobe Commerce und Magento Open Source Versionen zwischen 2.4.4 und 2.4.7 kompatibel.
September-Patchday: Adobe schließt kritische Zero-Day-Lücke und 172 weitere
- September 2026
Trotz der Aufteilung auf zwei monatliche Patch-Termine stehen Updates für 172 neue Sicherheitslücken bereit. Betroffen sind unter anderem ColdFusion, Acrobat Reader, Commerce, Campaign Classic, Experience Manager, Photoshop und Illustrator.
Magento Releases im September 2026
- September 2026
Nach dem von Sansec gemeldeten Zero-Day-Exploit hat Adobe reagiert. Im September 2026 erschienen Security-Patches für Magento 2.4.9, 2.4.8, 2.4.7 und 2.4.6 sowie für Adobe Commerce – die dringend installiert werden müssen.
Adobe Patches Magento Zero-Day Exploited to Deploy Rust Backdoor and PHP Web Shell
- September 2026
Die Flaw (CVE-2026-75650, CVSS 10.0) wurde von Sansec als StyleSmuggler identifiziert. Angreifer installieren Rust-Backdoors und PHP-Webshells auf kompromittierten Shops. Alle klassischen Magento- und Adobe-Commerce-Installationen gelten als potenziell verwundbar.
Build Your Own Commerce Storefront Block
- September 2026
Der neue Adobe Commerce Storefront ist auf Erweiterbarkeit ausgelegt. Der Beitrag zeigt, wie eigene Commerce-Blöcke auf drei Abstraktionsebenen gebaut werden können: mit eigener GraphQL-Query, über die Drop-in-API oder durch Wiederverwendung der Drop-in-UI-Komponenten.
Mage-OS
Mage-OS 3.5.0 – Emergency Security Release
- September 2026
Die Mage-OS Distribution 3.5.0 steht bereit. Es handelt sich um ein Notfall-Sicherheits-Release – jede 3.x-Installation sollte sofort aktualisiert werden. Es portiert Adobes VULN-39341-Hotfix für StyleSmuggler (CVE-2026-75650, CVSS 10.0) gegen die unauthentifizierte RCE-Schwachstelle.
Hyvä
MCP for Hyvä CMS Tools
- September 2026
Ein neues MCP (Model Context Protocol) mit Befehlen und Prompts zur Verwaltung von Hyvä CMS-Inhalten: Komponenten auflisten, JSON validieren und bearbeiten, Seiten erstellen, aktualisieren und veröffentlichen sowie Vorschau- und Render-Checks durchführen.
Centralized Storefront Styling via Admin (CSS Variables)
- September 2026
Ein Werkzeug zur zentralen Steuerung des Storefront-Stylings über das Admin-Panel mittels CSS-Variablen – praktisch für konsistentes Theming im Hyvä-Ökosystem.
Community
Magento Versions List 2026: Release Dates & EOL
September 2026
Eine Übersicht aller Magento Open Source, Adobe Commerce und Mage-OS Releases mit Veröffentlichungsdatum, End-of-Life-Datum sowie den PHP-, MySQL- und OpenSearch-Anforderungen. Aktuelle Version: 2.4.9.
Adobe Commerce Zero-Day Exploited to Backdoor Online Stores
- September 2026
Threat Actors nutzen eine Zero-Day-Lücke in Adobe Commerce und Magento aus, um Onlineshops zu backdoorn. Sicherheitsforscher empfehlen dringende Maßnahmen, insbesondere das temporäre Deaktivieren von GraphQL bei nicht-headless Shops.
Veranstaltungen
Meet Magento Germany 2026
2026
Die Konferenz für Magento, Hyvä und Adobe Commerce bietet Einblicke, Expertenwissen und Networking. Tickets sind ab sofort erhältlich.
muench.dev – Wöchentlicher Magento Newsletter · Samstag, 12. September 2026