Tendvane

← Alle Artikel

Security8. September 2026

Für die Lücke in all diesen Onlineshops gibt es jetzt einen Patch. Drei Tage zu spät.

Adobe hat den Fix am 7. September veröffentlicht, außerhalb des üblichen Zeitplans, als Advisory APSB26-146. Die Lücke, über die wir gestern geschrieben haben, trägt jetzt die Nummer CVE-2026-75650 und ist mit 10,0 von 10 bewertet, dem Höchstwert der Skala. Betroffen sind Adobe Commerce und Magento Open Source in den Versionen 2.4.4 bis 2.4.9 sowie Commerce B2B 1.3.3 bis 1.5.3, also sehr viele unabhängige Onlineshops.

Die eigentliche Geschichte sind diese drei Tage. Die Angriffe starteten am 4. September um 22:20 UTC. Sansec, die niederländische Firma, die lieber früh veröffentlichte als abzuwarten, sah einen Shop weniger als 50 Minuten nach der ersten Warnung fallen, und die Honeypots der Firma zählten bis zum 7. September ein Dutzend Versuche von Adressen in China und Rumänien. Abgelegt wurden eine in Rust geschriebene Hintertür und PHP-Webshells. Adobes Anweisungen an Händler enden nicht beim Einspielen des Patches: Sie müssen den Hotfix VULN-39341 anwenden und danach Verschlüsselungsschlüssel, Administratorpasswörter, API-Token, Zugangsdaten des Zahlungsdienstleisters, Datenbankpasswörter und SSH-Schlüssel austauschen. Sansecs Fazit lohnt sich wörtlich. "Der Patch schließt das Loch, reinigt aber keinen Shop, der schon getroffen wurde."

Für Käufer übersetzt: Der kleine Shop, bei dem Sie am Wochenende bestellt haben, ist vielleicht gepatcht und gesäubert, vielleicht gepatcht und weiterhin offen, und der Seite vor Ihnen ist das nicht anzusehen. Der Rat von gestern gilt also weiter, statt abzulaufen. Zahlen Sie in kleinen Shops über PayPal, Apple Pay oder Google Pay, denn dann sieht der Shop Ihre Kartennummer nie. Lehnen Sie das Speichern der Karte für das nächste Mal ab. Und lesen Sie die einzelnen Zeilen Ihrer Abrechnung statt nur den Saldo, denn eine kopierte Karte wird zuerst mit einer kleinen Buchung getestet, bevor jemand eine große versucht.

Der zweite Akt eines kompromittierten Shops ist meist eine E-Mail zu Ihrer Bestellung, die Sie dazu bringen will, etwas zu öffnen. Tendvanes Sicherheitsprüfung meldet unerwartete Autostart-Programme und Browsererweiterungen, also genau das, was Sie sich ansehen würden, falls eine solche Mail doch einmal einen Klick zu viel bekommen hat.

Quellen

Tendvane herunterladen