News Shop-Management

Adobe Commerce: Kritische Sicherheitslücken aktiv ausgenutzt – CISA warnt Händler

Die US-Cybersecurity-Behörde CISA hat zwei Schwachstellen in ihre Liste bekannter, aktiv ausgenutzter Sicherheitslücken (Known Exploited Vulnerabilities, KEV) aufgenommen – darunter eine in Adobe Commerce. Für Shopbetreiber, die Magento oder Adobe Commerce einsetzen, ist das kein abstraktes IT-Thema, sondern ein konkreter Handlungsbedarf.

Was genau wurde entdeckt – und wie ernst ist es?

Adobe Commerce ist die kommerzielle Weiterentwicklung von Magento und läuft bei zehntausenden Online-Shops weltweit, darunter zahlreiche Händler mit siebenstelligem Jahresumsatz. Die betroffene Schwachstelle erlaubt Angreifern laut CISA potenziell die Ausführung von Code auf dem Server. Das bedeutet: Wer nicht patcht, riskiert nicht nur Datenabfluss, sondern die vollständige Übernahme des Shopsystems.

Die zweite Lücke betrifft WSO2, eine API-Management- und Integrationsplattform, die in vielen Enterprise-E-Commerce-Architekturen als Middleware zwischen Shop, ERP und Payment-Dienstleistern sitzt. Auch hier bestätigt CISA die aktive Ausnutzung in freier Wildbahn. Beide Schwachstellen sind damit nicht mehr hypothetisch – sie werden bereits angegriffen.

Kernsatz: Die Aufnahme in die CISA-KEV-Liste ist das stärkste Signal, das eine Schwachstelle bekommen kann: Sie wird nachweislich aktiv ausgenutzt, nicht nur theoretisch diskutiert.

Welche Adobe-Commerce-Versionen sind betroffen?

Adobe hat im Rahmen seiner monatlichen Security-Bulletins Patches veröffentlicht. Betroffen sind nach Angaben des Herstellers mehrere Versionslinien von Adobe Commerce und Magento Open Source, darunter 2.4.7 und ältere 2.4.x-Zweige. Händler, die noch auf Magento 2.3 oder älter laufen, sind besonders exponiert – diese Versionen erhalten keine regulären Sicherheitsupdates mehr.

Die tatsächliche Tragweite für den deutschen Markt lässt sich schwer quantifizieren. Adobe Commerce ist hierzulande vor allem im Midmarket und Enterprise-Segment verbreitet. Viele dieser Installationen laufen mit umfangreichen Custom-Extensions, die das Patchen verlangsamen. Genau das ist das Problem: Der Patch ist verfügbar, aber die Update-Pipeline vieler Shops ist zu langsam.

Was sollten Shopbetreiber jetzt konkret tun?

Die kurzfristige Maßnahme ist eindeutig: Adobe Commerce sofort auf die vom Hersteller freigegebene Patch-Version aktualisieren. Wer eine ältere 2.4.x-Version betreibt, sollte das Upgrade auf 2.4.7 oder die aktuelle Sicherheitsversion zeitnah einplanen – nicht aufs nächste Quartalsrelease verschieben.

  • Adobe Security Bulletin für Commerce prüfen und den enthaltenen Patch-Zyklus einhalten
  • WSO2-Instanzen auf die vom Hersteller empfohlene Version aktualisieren
  • Server-Logs der vergangenen Wochen auf ungewöhnliche POST-Requests oder Shell-Ausführungen durchsuchen
  • Zugangsdaten für Admin-Backend und API-Schlüssel rotieren, wenn ein Kompromittierungsverdacht besteht

Wer seinen Shop über einen Managed-Hosting-Anbieter betreibt, sollte aktiv beim Provider nachfragen, ob der Patch bereits eingespielt wurde – die Verantwortung liegt nicht automatisch beim Hoster. Bei selbst gehosteten Installationen gilt: Der Patch ist keine Option, sondern Pflicht.

Ein größerer struktureller Punkt: Die KEV-Aufnahme zeigt erneut, wie schnell aus einer theoretischen Lücke ein aktiver Angriff wird. Für Händler mit Adobe Commerce bedeutet das, dass Patch-Management kein IT-Nebenthema mehr ist, sondern Teil der Betriebssicherheit – vergleichbar mit Payment-Ausfällen oder Server-Downtimes. Shops, die hier regelmäßig zu spät kommen, tragen ein Risiko, das sich mit jeder weiteren automatisierten Angriffswelle vergrößert.