Zum Inhalt springen
Tech & Tacheles„Klartext zu KI, Security und Crypto"
← Alle Beiträge
Cybersecurity September 8, 2026

Magento Sicherheitslücke CVE-2026-75650: StyleSmuggler-Zero-Day trifft jeden Shop

Magento Sicherheitslücke CVE-2026-75650 (StyleSmuggler): Zero-Day mit CVSS 10.0 wird seit dem 4. September aktiv ausgenutzt. Adobe liefert Notfall-Hotfix – so patchst und prüfst du deinen Shop.

Magento Sicherheitslücke CVE-2026-75650: StyleSmuggler-Zero-Day trifft jeden Shop

Die Magento Sicherheitslücke CVE-2026-75650 – von den Entdeckern bei Sansec „StyleSmuggler” getauft – wird seit dem 4. September aktiv ausgenutzt. Betroffen sind Magento Open Source und Adobe Commerce in allen Versionen von 2.4.4 bis 2.4.9. Angreifer brauchen weder Login noch Admin-Rechte: Sie schieben PHP-Code über das Template-System ein und lassen ihn über eine gefälschte „Zahlung fehlgeschlagen”-E-Mail ausführen. Adobe hat am Abend des 7. September einen Notfall-Hotfix veröffentlicht. Wer einen Magento-Shop betreibt, sollte heute patchen – und danach prüfen, ob der Shop nicht schon kompromittiert ist.

Was passiert ist

Sansec, ein niederländisches Sicherheitsunternehmen für E-Commerce-Plattformen, beobachtete den ersten Angriff am 4. September auf einem Shop, der alle Sicherheits-Patches bis einschließlich August 2026 installiert hatte. Das ist der entscheidende Punkt: Ein aktueller Patch-Stand war kein Schutz. Die Forscher konnten die komplette Angriffskette ohne Anmeldung auf sauberen Installationen von Magento 2.4.7, 2.4.8 und 2.4.9 nachvollziehen.

Newsletter

Klartext ins Postfach

KI, Security & Crypto – die wichtigsten Analysen, kein Spam. Jederzeit abbestellbar.

Die Lücke arbeitet in zwei Stufen. Zuerst wird PHP-Code in Magentos Template-System eingeschleust, wobei die Angreifer Style-Eigenschaften nutzen, um an bestehenden Schutzmechanismen vorbeizukommen. Dann bringt eine automatisch erzeugte Erinnerungs-Mail für eine fehlgeschlagene Zahlung den Code zur Ausführung. Erfolgreiche Angriffe installieren eine kleine, in Rust geschriebene Backdoor, die sich als Linux-Systemprozess tarnt – zunächst als [kworker/u:8:0], in neueren Varianten als fc-cache oder chronyd. Für Persistenz sorgt je nach Variante ein Cron-Eintrag (alle fünf Minuten oder zweimal pro Stunde); die chronyd-Variante kommt teils ganz ohne Cron aus – ein leerer Crontab beweist also nichts.

Besonders raffiniert ist die Kommunikation mit dem Steuerserver: Die Backdoor sendet alle 60 Sekunden UDP-Pakete an Port 123 an Hostnamen, die wie Zeitserver klingen. Für die meisten Firewalls sieht das wie ganz normaler NTP-Verkehr aus. Laut Sansec haben die Betreiber ihre Payloads seit dem 4. September mehrmals täglich verändert.

Der Adobe-Patch: Hotfix statt Release

Adobe hat am 7. September um 20:20 UTC das Security Bulletin APSB26-146 mit der höchsten Prioritätsstufe 1 veröffentlicht. Die Schwachstelle trägt jetzt die Nummer CVE-2026-75650 und ist mit CVSS 10.0 bewertet – der Maximalwert. Adobe bestätigt darin, dass die Lücke in freier Wildbahn ausgenutzt wird.

Der Fix kommt nicht als neue Version, sondern als Composer-Patch mit der Kennung VULN-39341, der über repo.magento.com bezogen wird. Getestet hat Adobe ihn gegen die August-Releases von Adobe Commerce 2.4.4 bis 2.4.9, Magento Open Source 2.4.4 bis 2.4.9 und Adobe Commerce B2B 1.3.3 bis 1.5.3. Adobes Bulletin selbst listet bei Magento Open Source nur 2.4.6 bis 2.4.9 – die älteren Open-Source-Zweige sind bereits End-of-Life. Ältere Stände in diesen Zweigen sind ebenfalls betroffen, dort ist der Patch aber nicht verifiziert. Sansec hat zudem beobachtet, dass Umgehungsversuche existieren: Ein Angreifer scheiterte an Redis-Session-Storage und nutzte acht Sekunden später eine über Custom Options hochgeladene Datei – mit Erfolg. Sessions in Redis oder die Datenbank zu verlagern, hilft also nicht.

Was das für dich bedeutet

Ich habe in 25 Jahren IT einige Zero-Days erlebt, bei denen der Patch drei Tage nach Angriffsbeginn kam. Das Muster ist immer dasselbe: Wer nur patcht, fühlt sich sicher – und übersieht, dass der Einbruch schon vor dem Patch stattgefunden hat. Bei StyleSmuggler ist genau das die Gefahr. Zwischen dem 4. und 7. September gab es keinen Schutz, außer man hatte einen Web-Application-Firewall-Dienst, der die Angriffsmuster kannte.

Aus CISO-Sicht ist ein Online-Shop ein besonders lohnendes Ziel: Er verarbeitet Zahlungsdaten, hält Kundendatenbanken und hat API-Zugänge zu Zahlungsdienstleistern. Eine Backdoor mit den Rechten des Web- beziehungsweise PHP-Users auf dem Shop-Server bedeutet, dass der Angreifer alles lesen kann, was der Magento-Verschlüsselungsschlüssel schützt – denn genau in diesem Kontext ist der Schlüssel lesbar. Deshalb ist Adobes Empfehlung so drastisch: Nicht nur den Encryption Key rotieren, sondern jede Zugangsdaten, die dieser Schlüssel jemals geschützt hat – Admin-Passwörter, Integrations-Tokens, OAuth-Secrets, Payment-Gateway-Credentials, Datenbank-Passwörter, SSH- und Deploy-Keys. Und zwar an der Quelle, nicht nur in Magento. Ein neuer Schlüssel macht nichts ungültig, was der Angreifer bereits ausgelesen hat.

Für kleine Betriebe mit Agentur-betreutem Shop heißt das: Heute bei der Agentur anrufen und konkret nach VULN-39341 fragen. „Wir haben alle Updates eingespielt” reicht nicht – der August-Patch war beim ersten Opfer installiert.

Praxis-Tipps: So gehst du jetzt vor

  • Patch einspielen: Das Composer-Patch-Paket VULN-39341 von repo.magento.com laden und installieren. Prüfen mit vendor/bin/magento-patches -n status | grep "39341\|Status". Vor dem Hotfix hatte Sansec laut BleepingComputer empfohlen, GraphQL vorübergehend abzuschalten – jetzt gilt: Patch, Scan, Rotation.
  • Nach Kompromittierung suchen: Prozessliste auf kworker, fc-cache und chronyd prüfen, die nicht vom System stammen (ps -eo pid,comm,args | grep -iE 'kworker|fc-cache|chronyd'). Cron-Spool-Datei direkt ansehen, nicht nur crontab -l – die Backdoor schreibt ihre Einträge daran vorbei. Verdächtige Verzeichnisse: ~/.cache/fontconfig/, ~/.local/share/.gvfsd/, /tmp/.chrony-*.
  • Frühwarnsignal beachten: Ein ungewöhnlicher Schwall von „Payment Transaction Failed Reminder”-Mails aus dem Shop deutet auf Exploit-Versuche hin – wobei echte Zahlungsabbrüche dieselbe Mail erzeugen, es zählt also die Menge.
  • Egress-Filter schärfen: UDP-Port-123-Verkehr vom Shop-Server nur zu deinen eigenen, bekannten Zeitservern erlauben. Sansec nennt als aktuelle C2-Adresse 185.157.160.251 – die sollte in der Firewall geblockt sein.
  • Bei Verdacht: alles rotieren. Encryption Key, Admin-Konten, API-Tokens, Payment-Credentials. Und erst dann den Shop wieder als sauber betrachten.

Das Muster „Notfall-Patch für aktiv ausgenutzte Lücke, und ein Teil der Opfer war schon vorher drin” kennst du übrigens aus dem PaperCut-Fall Ende August. Auch dort galt: Patchen schließt das Loch, säubert aber nicht den Server.

Quellen

Dranbleiben

Diese Analysen als Newsletter

Ein Mal pro Woche Klartext zu KI, Security & Crypto – direkt in dein Postfach.

Jetzt anmelden