Fehlerhafte Autorisierung Adobe-Commerce-Schwachstelle verschafft Zugriff auf sensible Daten

Von Melanie Staudacher 2 min Lesedauer

Anbieter zum Thema

Eine Autorisierungssicherheitslücke in Adobe Commerce und Magento Open Source wird aktiv ausgenutzt. Angreifer brauchen weder Zugangsdaten noch Nutzerinteraktion. Adobe hat die Schwachstelle bereits im August geschlossen.

EUVD-2026-56844 / CVE-2026-71362 ist gefährlich, weil Angreifer ohne Anmeldung und ohne Zutun eines Nutzers über das Netzwerk die Berechtigungsprüfung umgehen und sich erweiterten Zugriff auf sensible Ressourcen verschaffen können.(Bild: ©  Oleksii - stock.adobe.com)
EUVD-2026-56844 / CVE-2026-71362 ist gefährlich, weil Angreifer ohne Anmeldung und ohne Zutun eines Nutzers über das Netzwerk die Berechtigungsprüfung umgehen und sich erweiterten Zugriff auf sensible Ressourcen verschaffen können.
(Bild: © Oleksii - stock.adobe.com)

Die US-Cybersicherheitsbehörde CISA hat am 24. September 2026 eine Schwachstelle in Adobe Commerce und Magento Open Source in ihren Katalog bekannter aktiv ausgenutzter Sicher­heits­lücken aufgenommen. EUVD-2026-56844 / CVE-2026-71362 (CVSS-Score 9.1, EPSS-Score* 87.51) ermöglicht eine Rechteausweitung. Adobe hatte die Sicherheitslücke bereits am 11. August 2026 mit dem Sicherheitsupdate APSB26-92 behoben.

Adobe Commerce, früher Magento Commerce, ist eine E-Commerce-Plattform, mit der Unternehmen Onlineshops betreiben, Magento Open Source die quelloffene Variante der Software. Adobe Commerce B2B ergänzt die Plattform um Funktionen für den Handel zwischen Unternehmen.

Erweiterter Zugriff ohne Anmeldung

Bei EUVD-2026-56844 / CVE-2026-71362 handelt es sich laut Adobe um eine fehlerhafte Autorisierung. Die Software prüft also nicht korrekt, ob ein Nutzer eine bestimmte Aktion ausführen oder auf eine Ressource zugreifen darf. Angreifer können sich dadurch erweiterte Zugriffsrechte auf sensible Ressourcen verschaffen. Dafür sind weder Zugangsdaten noch Administratorrechte erforderlich und laut Enisa ist auch keine Interaktion des Nutzers nötig. Welche konkreten Ressourcen Angreifer erreichen können, nennt Adobe nicht. Der CVSS-Vektor beschreibt einen Angriff über das Netzwerk mit geringer Komplexität.

Laut Adobe sind folgende Versionen betroffen:

  • Adobe Commerce: 2.4.9-2026-jul, 2.4.8-2026-jul, 2.4.7-2026-jul, 2.4.6-2026-jul, 2.4.5-2026-jul und 2.4.4-2026-jul sowie jeweils ältere Versionen
  • Adobe Commerce B2B: 1.5.3-2026-jul, 1.5.2-2026-jul, 1.4.2-2026-jul, 1.3.4-2026-jul und 1.3.3-2026-jul sowie jeweils ältere Versionen
  • Magento Open Source: 2.4.9-2026-jul, 2.4.8-2026-jul, 2.4.7-2026-jul und 2.4.6-2026-jul sowie jeweils ältere Versionen

Behoben ist die Schwachstelle in den jeweiligen August-Versionen, also etwa in Adobe Commerce 2.4.9-2026-aug, Adobe Commerce B2B 1.5.3-2026-aug und Magento Open Source 2.4.9-2026-aug. Betreiber sollten prüfen, ob ihre Installationen bereits aktualisiert sind, und das Update andernfalls einspielen.

In seinem Patch-Release schloss Adobe sechs weitere Sicherheitslücken, darunter die zwei XSS-Schwachstellen (Cross-Site Scripting) EUVD-2026-56848 / CVE-2026-48413 (CVSS-Score 8.7, EPSS-Score 0.70) und EUVD-2026-56850 / CVE-2026-48414 (CVSS-Score 7.7, EPSS-Score 0.33), die Adobe zufolge zur Ausführung von beliebigem Code führen können. Beide Schwach­stellen setzen eine Anmeldung voraus. EUVD-2026-56849 / CVE-2026-48416 (CVSS-Score 7.5, EPSS-Score 0.83) ist auch ohne Anmeldung ausnutzbar. Die weiteren Schwachstellen sind:

  • EUVD-2026-56845 / CVE-2026-48411 (CVSS-Score 6.5 beziehungsweise 6.8 laut Adobe, EPSS-Score 0.63)

Sprunghafter Anstieg der Ausnutzungswahrscheinlichkeit

Besorgniserregend an dieser Schwachstelle ist, dass der EPSS-Score knapp 88 Prozent beträgt (Stand 28. September). Interessant ist, dass diese Ausnutzungswahrscheinlichkeit am 24. September, als die CISA die Schwachstelle als ausgenutzt gemeldet hat, noch bei 2,34 Prozent lag. Über das Wochenende ist die Wahrscheinlichkeit, dass EUVD-2026-56844 / CVE-2026-71362 in den nächsten 30 Tagen für Angriffe genutzt wird, praktisch explodiert. Nutzer von Adobe Commerce und Magento Open Source sollten also dringend die Updates einspielen.

* Hinweis zum EPSS-Score: Das Exploit Prediction Scoring System zeigt die Wahrscheinlichkeit in Prozent an, mit der eine Schwachstelle innerhalb der nächsten 30 Tage ausgenutzt wird. Der ent­sprechende Score kann sich im Laufe der Zeit verändern. Sofern nicht anders angegeben, beziehen wir uns auf den Stand des EPSS-Scores zum Zeitpunkt der Veröffentlichung des Artikels.

(ID:50968124)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung