Magento Releases im September 2026
Nachdem von Sansec ein schwerer Sicherheitsvorfall im Zusammenhang mit einer bislang nicht entdeckten Sicherheitslücke (Zero-Day-Exploit) gemeldet worden war, hat Adobe nun reagiert. Mit Security-Patches für Magento 2.4.9, 2.4.8, 2.4.7 und 2.4.6 sowie für Adobe Commerce sind im September 2026 wichtige Aktualisierungen erschienen, die dringend installiert werden müssen Wir fassen die wichtigsten Fakten zu den neu veröffentlichten Patches für Magento und Adobe Commerce zusammen.
Schwerer Sicherheitsvorfall in Magento und Adobe Commerce Onlineshops
Von den Sicherheitsexperten von Sansec wurden Partner schon am Samstag, 5. September 2026, per E-Mail über eine gegen eine große Zahl von Onlineshops auf der Grundlage von Magento und Adobe Commerce laufende Angriffswelle informiert. Die von Sansec gewählte Bezeichnung „StyleSmuggler“ spielt darauf an, dass für die Attacken die Styles-Eigenschaft als Einfallstor genutzt wird. Cyberkriminelle hatten bereits am Tag zuvor begonnen, eine bislang unentdeckt gebliebene Sicherheitslücke auszunutzen, um Onlineshops für Remote Code Execution (RCE), also die Ausführung von bösartigem Code aus der Ferne, zu missbrauchen.
Für Shops, in denen Dienst Sansec Shield aktiviert ist, wurden nach einem automatisierten Scan des Codes die für die Angriffe genutzten Hintertüren nach der Entdeckung der kriminellen Aktivitäten an der Zero-Day-Lücke direkt geschlossen. Für alle anderen Shops empfahl Sansec, GraphQL zu deaktivieren, bis Adobe einen offiziellen Fix veröffentlicht.
Bereits einen Tag vor der nächsten geplanten Runde von Sicherheitspatches für Magento und Adobe Commerce, nämlich am Montag, 7. September, erschien dann der Security Patch APSB26-146, mit dem die kritische Schwachstelle in allen Shops, die auf den im August veröffentlichten Releases oder älteren Versionen von Magento oder Adobe Commerce laufen, geschlossen werden kann. Details dazu finden sich im dazugehörigen Adobe Security Bulletin.
[UPDATE 09.09.2026] Geplantes Release mit wichtigen Security-Verbesserungen
Nur einen Tag später, am 8. September, hat Adobe dann die nächste Runde geplante Security-Updates vorgelegt. Der aktuelle Security-Patch (APSB26-138) für Magento 2.4.9, 2.4.8, 2.4.7 und 2.4.6 sowie die entsprechenden Versionen von Adobe Commerce enthalten jeweils acht Korrekturen. Mit den neuen Releases werden durchweg Schwachstellen der Bedrohungsstufe „Kritisch“ geschlossen. Die Details zu den einzelnen Schwachstellen finden sich im zugehörigen Adobe Security Bulletin. Bei den neuen Versionen handelt es sich um reine Sicherheitspatches ohne neue Features.
Was müssen Betreiber von Magento 2 Onlineshops jetzt tun?
Betreiber von aktuellen Magento 2 Onlineshops müssen nun so bald wie möglich den jeweils passenden Security-Patch für Magento 2.4.9, 2.4.8, 2.4.7 beziehungsweise 2.4.6 installieren. Im Adobe Support and Tools Guide wird erklärt, wie genau Composer Patches für Magento und Adobe Commerce funktionieren. Die aktuellen Releases stehen auf GitHub bereit.
Alternativ empfehlen wir den Betreibern von Magento 2 Onlineshops den Wechsel auf die von der Community getragene, schnelle und sichere Distribution Mage-OS.
Detaillierte Informationen über sicherheitsrelevante Verbesserungen in neuen Releases werden im Magento Security Center zusammengestellt. Alles Wissenswerte rund um das letzte Minor-Release Magento 2.4.9 haben wir bereits im Mai 2026 in einem Blog-Beitrag zusammengefasst.
Die nächsten Releases
Die Magento Roadmap stellt für den 13. Oktober 2026 die nächste Runde mit Sicherheitsupdates für alle aktuell unterstützten Versionen von Magento sowie das erste Alpha-Releasevon Magento 2.4.10 in Aussicht.
Brauchen Sie Unterstützung?
Können wir Sie bei der Installation des aktuellen Security-Patches für Ihren Shop oder beim Upgrade auf eine aktuellere Version von Magento unterstützen?