Anfang September 2026 wurde eine der gravierendsten Sicherheitslücken bekannt, die Magento und Adobe Commerce in den letzten Jahren getroffen hat: StyleSmuggler, offiziell CVE-2026-75650, mit dem maximal möglichen CVSS-Wert von 10.0.
Was wir als Magento-Agentur daraus gelernt haben
Wir haben den Fall von Anfang an verfolgt und möchten hier offen teilen, was wir daraus gelernt haben und warum er für uns ein echter Weckruf war, den wir auch an unsere Kunden weitergeben möchten.
Zero-Day Hack erklärt: Warum niemand vorbereitet sein konnte
Bevor wir auf den konkreten Vorfall eingehen, kurz zur Einordnung, denn der Begriff fällt in jedem Sicherheitsbericht. Ein Zero-Day-Hack bezeichnet die Ausnutzung einer Sicherheitslücke, die dem Hersteller zum Zeitpunkt des Angriffs noch nicht bekannt ist oder für die noch kein Patch existiert. Der Name kommt daher, dass dem Softwarehersteller quasi null Tage Zeit bleiben, um die Lücke zu schließen, bevor sie bereits aktiv ausgenutzt wird.
Genau das macht solche Angriffe so gefährlich. Es gibt schlicht keine offizielle Schutzmaßnahme, auf die man sich verlassen könnte. Betreiber sind in dieser Phase auf eigene Wachsamkeit und schnelle Reaktionsfähigkeit angewiesen. Bei StyleSmuggler lagen zwischen der ersten dokumentierten Ausnutzung am 4. September 2026 und dem offiziellen Notfall-Patch von Adobe am 7. September 2026 rund 72 Stunden, in denen Shops praktisch schutzlos waren.
CVSS Wert erklärt: Was ein Wert von 10.0 bedeutet
CVSS steht für Common Vulnerability Scoring System und ist ein international anerkannter Standard, mit dem die Schwere einer Sicherheitslücke bewertet wird. Die Skala reicht von 0 bis 10, wobei Werte ab 9.0 als kritisch gelten. Bewertet werden dabei Faktoren wie: Kann die Lücke aus der Ferne ausgenutzt werden, braucht es dafür eine Anmeldung oder eine Interaktion des Nutzers, und wie groß ist der potenzielle Schaden.
Ein Wert von 10.0, wie bei StyleSmuggler, ist der höchstmögliche Wert überhaupt. Er bedeutet, dass ein Angreifer die Lücke ohne Benutzerkonto und ohne jede Interaktion aus der Ferne ausnutzen kann, um vollständige Kontrolle über das System zu erlangen. Es gibt in der Praxis kaum eine gefährlichere Einstufung. Die meisten Sicherheitslücken, die in einem durchschnittlichen Jahr für Magento gemeldet werden, liegen deutlich niedriger. Ein Wert von 10.0 ist die Ausnahme und ein klares Signal, dass sofortiges Handeln notwendig ist.
StyleSmuggler: Was bei dieser Magento Sicherheitslücke konkret passiert ist
Die Sicherheitsforscher von Sansec entdeckten die Lücke am 4. September 2026 im Rahmen einer laufenden Angriffskampagne gegen Magento-Shops. Sansec ist ein international bekanntes Cybersecurity-Unternehmen mit Sitz in den Niederlanden, das sich auf die Sicherheit und Malware-Erkennung von E-Commerce-Plattformen (insbesondere Magento und Adobe Commerce) spezialisiert hat.
Der Angriff nutzt eine Schwachstelle in der Template-Engine von Magento aus, genauer in der Verarbeitung der sogenannten Styles-Eigenschaft von E-Mail-Templates. Über präparierte Styles-Werte gelangt bösartiger PHP-Code in das System. Besonders perfide an diesem Angriff ist der Auslöser. Der Schadcode wird ausgeführt, sobald Magento eine E-Mail zu einer angeblich fehlgeschlagenen Zahlung erzeugt, konkret die Benachrichtigung mit dem Titel Payment Transaction Failed Reminder. Das bedeutet, die E-Mail muss nicht einmal geöffnet oder tatsächlich zugestellt werden. Es reicht, dass der Shop sie im Hintergrund rendert, damit der Code ausgeführt wird. Ein ungewöhnlich hohes Aufkommen solcher Zahlungsfehler-Mails galt deshalb als eines der ersten Warnsignale für einen laufenden Angriff.
Auf kompromittierten Servern setzten die Angreifer auf zwei unterschiedliche Werkzeuge. Zum einen eine in Rust programmierte Backdoor. Eine in Rust programmierte Backdoor (Hintertür) ist eine Schadsoftware (Malware), die Angreifern heimlichen Zugriff auf ein infiziertes System gewährt und vollständig in der Programmiersprache Rust geschrieben wurde.
Die Backdoor tarnt sich als Systemprozess, etwa unter Namen wie kworker oder fc-cache, und sich in versteckten Verzeichnissen einnistet. Ihre Kommunikation mit dem Kontrollserver wird dabei als scheinbar harmloser NTP-Zeitserver-Traffic getarnt, um in normalem Netzwerkverkehr unterzugehen. Zum anderen wurde in einer zweiten, unabhängigen Angriffswelle ein deutlich kleinerer PHP-Webshell mit nur 485 Byte eingesetzt. Beide Varianten zeigen, dass es sich nicht um einen einzelnen Angreifer, sondern um mehrere Gruppen handelte, die die Lücke parallel ausnutzten.
Warum so viele Magento und Adobe Commerce Shops betroffen waren
Das eigentlich Beunruhigende an dieser Adobe Commerce Sicherheitslücke war nicht nur die technische Raffinesse, sondern der Umfang der betroffenen Systeme. Verwundbar waren alle unterstützten Versionen von Magento Open Source, Adobe Commerce und Adobe Commerce B2B, konkret Magento Open Source 2.4.6 bis 2.4.9, Adobe Commerce 2.4.4 bis 2.4.9 sowie Adobe Commerce B2B 1.3.3 bis 1.5.3. Betroffen waren also auch Shops, die vollständig auf dem neuesten Stand und regelmäßig gepatcht waren.
Ein Detail macht das besonders greifbar, denn das erste bekannte Opfer betrieb Magento 2.4.6-p15 mit allen Sicherheitsupdates aus Juli und August 2026, wurde aber trotzdem kompromittiert. Selbst ein vorbildliches Update-Management konnte die Lücke also nicht schließen, weil sie schlicht noch niemandem bekannt war. Für rund 72 Stunden gab es keinerlei offiziellen Patch, während die Schwachstelle bereits aktiv gegen Live-Systeme eingesetzt wurde. In dieser Zeit lag die einzige verfügbare Schutzmaßnahme darin, GraphQL zu deaktivieren, um das Einfallstor zumindest teilweise zu schließen.
Am 7. September 2026 veröffentlichte Adobe dann mit dem Sicherheitsbulletin APSB26-146 den offiziellen Notfall-Patch, ausgeliefert als Composer-Hotfix mit der Kennung VULN-39341. Bereits am 8. September 2026 wurde die Lücke zusätzlich in den Katalog der aktiv ausgenutzten Schwachstellen der US-Behörde CISA aufgenommen, was ihre Brisanz noch einmal unterstreicht. Interessant ist auch der größere Zusammenhang. StyleSmuggler war nicht der erste schwerwiegende Sicherheitsvorfall dieser Art in Magento im Jahr 2026. Bereits im März 2026 sorgte eine Schwachstelle namens PolyShell für Aufsehen, bei der über eine manipulierte SVG-Grafik Bankdaten von Kunden gestohlen wurden. Das zeigt, dass gezielte Angriffe auf Magento-Shops kein Einzelfall sind, sondern eine wiederkehrende Bedrohung, mit der Betreiber dauerhaft rechnen müssen.
Magento Shop absichern: Was nach einem Hack wirklich zählt
Der wichtigste Punkt zuerst: Patchen allein reicht in einem solchen Fall nicht aus. Der Patch schließt die Lücke, entfernt aber keine Backdoor, die möglicherweise bereits vor der Aktualisierung platziert wurde. Wer seinen Shop nach Bekanntwerden von StyleSmuggler lediglich aktualisiert hat, ohne die Logs und das Dateisystem zu prüfen, kann weiterhin eine offene Hintertür betreiben, ohne es zu wissen.
Adobe und die Sicherheitsforscher von Sansec empfehlen deshalb übereinstimmend einen vollständigen Austausch aller sensiblen Zugangsdaten: den Magento-Verschlüsselungscode, Admin-Passwörter, REST-, SOAP- und GraphQL-Integrationstoken, OAuth-Secrets, Zahlungsgateway-API-Schlüssel, Datenbank-Zugangsdaten sowie SSH- und Deploy-Keys. Der Grund dafür ist einleuchtend: Ein reiner Austausch des Verschlüsselungscodes macht nichts ungeschehen, was ein Angreifer bereits ausgelesen hat, während die Lücke offen war.
Aus Sicht der Zahlungssicherheit ist der Vorfall zudem besonders heikel. Eine ungepatchte StyleSmuggler-Lücke stellt aus Compliance-Sicht einen kritischen Verstoß gegen die PCI-DSS-Anforderung 6.3.3 dar, die eine zeitnahe Patch-Installation für kritische Systeme vorschreibt. Da der Angriff vollen Zugriff auf das Dateisystem ermöglicht, können Angreifer zudem den zentralen Magento-Verschlüsselungscode extrahieren, mit dem sich unter anderem Datenbank-Zugangsdaten und Zahlungsgateway-Schlüssel entschlüsseln lassen. Damit gerät auch der Schutz gespeicherter Zahlungsdaten nach PCI-DSS-Anforderung 3 in Gefahr.
Was wir als Agentur aus StyleSmuggler gelernt haben
Für uns war der wichtigste Reflex nach Bekanntwerden der Lücke, bei allen betreuten Shops nicht nur den Patch einzuspielen, sondern zusätzlich die Zugangsdaten, API-Schlüssel und den Verschlüsselungscode von Magento auszutauschen. Ergänzend haben wir gezielt nach verdächtigen, kürzlich veränderten Dateien in eigentlich statischen Verzeichnissen gesucht, denn genau dort setzen solche Backdoors an.
Langfristig zeigt der Fall StyleSmuggler aber vor allem, dass Sicherheit bei einem Shopsystem kein einmaliges Projekt ist, sondern eine dauerhafte Aufgabe. Regelmäßige Updates sind wichtig, schützen aber nicht vor Zero-Day-Lücken. Was tatsächlich den Unterschied macht, ist eine Kombination aus mehreren Bausteinen.
Ein Magento Servicevertrag mit einer Agentur, die den Shop im Blick behält, sorgt dafür, dass Sicherheitswarnungen nicht erst Tage später wahrgenommen werden, sondern in dem Moment, in dem sie relevant werden. Regelmäßiges Monitoring der Systeme hilft, ungewöhnliches Verhalten wie eine Häufung von Zahlungsfehler-Mails frühzeitig zu erkennen, bevor daraus ein größerer Schaden entsteht. Und eine grundsätzliche Absicherung der Infrastruktur, etwa durch die konsequente Deaktivierung nicht benötigter Funktionen wie GraphQL, reduziert die Angriffsfläche, selbst wenn eine Lücke noch nicht offiziell bekannt ist.
Genau diese Kombination aus schneller Reaktionsfähigkeit, kontinuierlicher Beobachtung und einer Agentur, die den Shop nicht nur einmalig aufsetzt, sondern dauerhaft betreut, ist es, was wir aus StyleSmuggler mitnehmen. Ein Vorfall dieser Größenordnung lässt sich nicht verhindern. Auch ein Wechsel der Shop-Software bringt keine hundertprozentige Sicherheit, da auch andere Systeme regelmäßig und zunehmend von ähnlichen Angriffen betroffen sind. Wie schnell und wie sauber ein Unternehmen darauf reagiert, lässt sich aber sehr wohl gestalten.
Fazit
StyleSmuggler war für uns definitiv mehr als nur eine weitere Sicherheitsmeldung. Es war der Beweis dafür, dass selbst gut gepflegte Magento-Shops nicht automatisch sicher sind und dass Zero-Day-Lücken jeden treffen können, unabhängig davon, wie gewissenhaft ein Betreiber sonst arbeitet. Für uns als Agentur war es ein Weckruf, unsere Prozesse noch einmal genau zu prüfen, und wir möchten diesen Weckruf gerne an unsere Kunden weitergeben.
Wenn Sie sich fragen, wie gut Ihr Shop aktuell abgesichert ist, oder wenn Sie einfach einmal mit uns durchsprechen möchten, wie ein sinnvoller Magento-Wartungsvertrag für Ihr System aussehen kann, melden Sie sich gerne bei uns. Wir schauen uns Ihre Situation an und sagen Ihnen ehrlich, wo Handlungsbedarf besteht.