Die US-Cybersecurity-Behörde CISA hat zwei Schwachstellen in ihre Liste bekannter, aktiv ausgenutzter Sicherheitslücken (Known Exploited Vulnerabilities, KEV) aufgenommen – darunter eine in Adobe Commerce. Für Shopbetreiber, die Magento oder Adobe Commerce einsetzen, ist das kein abstraktes IT-Thema, sondern ein konkreter Handlungsbedarf.
Was genau wurde entdeckt – und wie ernst ist es?
Adobe Commerce ist die kommerzielle Weiterentwicklung von Magento und läuft bei zehntausenden Online-Shops weltweit, darunter zahlreiche Händler mit siebenstelligem Jahresumsatz. Die betroffene Schwachstelle erlaubt Angreifern laut CISA potenziell die Ausführung von Code auf dem Server. Das bedeutet: Wer nicht patcht, riskiert nicht nur Datenabfluss, sondern die vollständige Übernahme des Shopsystems.
Die zweite Lücke betrifft WSO2, eine API-Management- und Integrationsplattform, die in vielen Enterprise-E-Commerce-Architekturen als Middleware zwischen Shop, ERP und Payment-Dienstleistern sitzt. Auch hier bestätigt CISA die aktive Ausnutzung in freier Wildbahn. Beide Schwachstellen sind damit nicht mehr hypothetisch – sie werden bereits angegriffen.
Welche Adobe-Commerce-Versionen sind betroffen?
Adobe hat im Rahmen seiner monatlichen Security-Bulletins Patches veröffentlicht. Betroffen sind nach Angaben des Herstellers mehrere Versionslinien von Adobe Commerce und Magento Open Source, darunter 2.4.7 und ältere 2.4.x-Zweige. Händler, die noch auf Magento 2.3 oder älter laufen, sind besonders exponiert – diese Versionen erhalten keine regulären Sicherheitsupdates mehr.
Die tatsächliche Tragweite für den deutschen Markt lässt sich schwer quantifizieren. Adobe Commerce ist hierzulande vor allem im Midmarket und Enterprise-Segment verbreitet. Viele dieser Installationen laufen mit umfangreichen Custom-Extensions, die das Patchen verlangsamen. Genau das ist das Problem: Der Patch ist verfügbar, aber die Update-Pipeline vieler Shops ist zu langsam.
Was sollten Shopbetreiber jetzt konkret tun?
Die kurzfristige Maßnahme ist eindeutig: Adobe Commerce sofort auf die vom Hersteller freigegebene Patch-Version aktualisieren. Wer eine ältere 2.4.x-Version betreibt, sollte das Upgrade auf 2.4.7 oder die aktuelle Sicherheitsversion zeitnah einplanen – nicht aufs nächste Quartalsrelease verschieben.
- Adobe Security Bulletin für Commerce prüfen und den enthaltenen Patch-Zyklus einhalten
- WSO2-Instanzen auf die vom Hersteller empfohlene Version aktualisieren
- Server-Logs der vergangenen Wochen auf ungewöhnliche POST-Requests oder Shell-Ausführungen durchsuchen
- Zugangsdaten für Admin-Backend und API-Schlüssel rotieren, wenn ein Kompromittierungsverdacht besteht
Wer seinen Shop über einen Managed-Hosting-Anbieter betreibt, sollte aktiv beim Provider nachfragen, ob der Patch bereits eingespielt wurde – die Verantwortung liegt nicht automatisch beim Hoster. Bei selbst gehosteten Installationen gilt: Der Patch ist keine Option, sondern Pflicht.
Ein größerer struktureller Punkt: Die KEV-Aufnahme zeigt erneut, wie schnell aus einer theoretischen Lücke ein aktiver Angriff wird. Für Händler mit Adobe Commerce bedeutet das, dass Patch-Management kein IT-Nebenthema mehr ist, sondern Teil der Betriebssicherheit – vergleichbar mit Payment-Ausfällen oder Server-Downtimes. Shops, die hier regelmäßig zu spät kommen, tragen ein Risiko, das sich mit jeder weiteren automatisierten Angriffswelle vergrößert.
