Die US-Cyberbehörde CISA hat zwei Schwachstellen in Adobe Commerce und der WSO2-Produktfamilie in ihren Katalog bekannter, aktiv ausgenutzter Sicherheitslücken (Known Exploited Vulnerabilities, KEV) aufgenommen. Für Betreiber von Magento- und Adobe-Commerce-Shops ist das kein theoretisches Risiko mehr: Die Lücken werden bereits in freier Wildbahn angegriffen.
Was genau ist bei Adobe Commerce betroffen?
Die Adobe-Commerce-Lücke erlaubt einem nicht authentifizierten Angreifer, beliebigen Code auszuführen – ohne Login, ohne gültige Session. In der Praxis bedeutet das: Wer eine ungepatchte Instanz betreibt, kann mit einem einzigen manipulierten HTTP-Request kompromittiert werden. Zahlungsdaten, Kundendatenbanken, Admin-Zugänge – alles steht auf dem Spiel.
Betroffen sind nach aktuellem Stand ältere Versionszweige von Adobe Commerce und Magento Open Source, die Adobe bereits mit einem Security Patch abgedeckt hat. Wer regelmäßig aktualisiert, ist fein raus; wer seit Monaten nichts eingespielt hat, gehört zur Zielgruppe. Die genaue CVE-Nummer und die betroffenen Versionsnummern sollten Shopbetreiber direkt dem Adobe Security Bulletin entnehmen – die Behörde verweist ausdrücklich darauf.
Parallel steht die WSO2-Lücke im KEV-Katalog. WSO2 stellt API-Management- und Integrationsplattformen bereit, die im E-Commerce-Umfeld häufig als Middleware zwischen Shop, ERP, PIM und Logistiksystemen hängen. Wer WSO2 hinter einem Adobe-Commerce-Shop betreibt – etwa zur Anbindung an Warenwirtschaft oder Zahlungsdienstleister – hat hier eine zweite Angriffsfläche. Die Schwachstelle erlaubt ebenfalls Code-Ausführung aus der Ferne, laut CISA ohne vorherige Authentifizierung.
Warum reicht „läuft doch noch“ als Argument nicht?
Weil Magento-Altinstallationen zu den beliebtesten Zielen automatisierter Scanner gehören. Botnetze durchsuchen das Web permanent nach bekannten Signaturen – die Zeit zwischen Patch-Veröffentlichung und erstem Angriffsversuch liegt inzwischen oft unter 24 Stunden. Ein über Monate nicht gepatchter Shop ist selten „nur“ kompromittiert, sondern meist längst Teil einer Carding-Infrastruktur, ohne dass es jemand merkt.
Adobe veröffentlicht Security-Updates für Commerce und Magento Open Source in der Regel am zweiten Dienstag jedes Monats – wer diese Routine ignoriert, sammelt bekannte Lücken an. Sicherheits-Extensions wie Sansec oder Patchstack können beim Monitoring helfen, ersetzen aber kein regelmäßiges Update-Management.
Für Händler mit eigener Infrastruktur heißt das konkret: Adobe-Security-Bulletin prüfen, betroffene Instanzen identifizieren, Patch oder Hotfix einspielen. Wer auf Adobe Commerce Cloud läuft, ist auf der sicheren Seite – Adobe rollt dort Patches zentral aus. On-Premises-Händler müssen selbst aktiv werden, inklusive Staging-Tests vor dem Produktiv-Deployment.
Eine pauschale Empfehlung zur „richtigen Versionsstrategie“ wäre hier fehl am Platz. Fakt ist: Beide CISA-Aufnahmen markieren einen Punkt, an dem Aufschub nicht mehr vertretbar ist. Wer bislang dachte, das Thema betrifft nur andere, sollte spätestens jetzt seine Shop-Version und die eingesetzte Middleware durchgehen.
