---
title: "Wie Magento-Sicherheitspatches heute eintreffen, und was ein verpasster Patch kostet"
description: "Adobe veröffentlicht ein vollständiges Magento-Release pro Jahr, und die dringendsten Sicherheitskorrekturen erscheinen inzwischen als eigenständige Dateien außerhalb von Composer. Die aktuellen Patch-Kanäle und Support-Termine, und was die SessionReaper-Chronologie über die Kosten eines verzögerten Patches aussagt."
author: "Luboš Zápotočný"
published: "2026-07-18"
language: "de"
canonical: "https://zapolu.com/de/blog/magento-sicherheitspatches/"
---

# Wie Magento-Sicherheitspatches heute eintreffen, und was ein verpasster Patch kostet

Wenn Ihre Magento-Patching-Routine noch auf dem alten
vierteljährlichen Release-Zyklus beruhte, orientiert sie sich nun an
einem Zeitplan, den Adobe nicht mehr einhält. Es gibt ein
vollständiges Release pro Jahr, reine Sicherheitsreleases mehrmals
jährlich und seit diesem Jahr erscheinen die dringendsten
Korrekturen als eigenständige Patch-Dateien, die nie in Composer
auftauchen. Ein Prozess, der auf `composer update` wartet, um
Sicherheitsarbeit sichtbar zu machen, verpasst genau die
Korrekturen mit einer Frist von wenigen Tagen.

Jede Angabe zu den Anbietern unten verlinkt auf deren eigene
Seite und wurde am 17. Juli 2026 überprüft.

## Die Kanäle, über die ein Fix eintreffen kann

Adobes veröffentlichter
[Release-Zeitplan](https://experienceleague.adobe.com/en/docs/commerce-operations/release/planning/schedule)
sieht ein vollständiges Patch-Release für die 2.4.x-Reihe pro Jahr
im Mai vor sowie Sicherheitspatches „mindestens jährlich“ für jede
unterstützte Reihe. Die Praxis liegt deutlich über diesem Minimum,
und die jüngsten Sicherheitsreleases sind jeweils am zweiten
Dienstag eines Monats erschienen: der Notfall-Fix für SessionReaper
am 9. September 2025, das planmäßige Folgeupdate am 14. Oktober
2025, das Release 2.4.9 mit einem Sicherheitspaket für die älteren
Reihen am 12. Mai 2026 und das aktuelle Bulletin,
[APSB26-73](https://experienceleague.adobe.com/en/docs/experience-cloud-kcs/kbarticles/ka-37421),
am 14. Juli 2026.

Die Korrekturen werden über vier Arten von Artefakten
ausgeliefert
([Release-Richtlinie](https://experienceleague.adobe.com/en/docs/commerce-operations/release/planning/versioning-policy)):

- **Vollständige Patch-Releases**, etwa 2.4.9: eines pro Jahr, das
  Sicherheitsarbeit zusammen mit Qualitätskorrekturen und
  Plattformkompatibilität enthält. Adobes Release Notes zu 2.4.9
  zählen
  [580 behobene Kernprobleme](https://experienceleague.adobe.com/en/docs/commerce-operations/release/notes/magento-open-source/2-4-9),
  ein realistisches Maß dafür, wie viel Testaufwand ein solches
  Release erfordert.
- **Sicherheitspatch-Releases**, die `-pN`-Versionen: kumulative,
  reine Sicherheitsupdates auf Basis des letzten vollständigen
  Releases Ihrer Reihe, sodass ein Shop die Sicherheitskorrekturen
  übernehmen kann, ohne die neuen Funktionen mitnehmen zu
  müssen
  ([Übersicht der Sicherheitspatches](https://experienceleague.adobe.com/en/docs/commerce-operations/release/notes/security-patches/overview)).
- **Isolierte Patches**: eigenständige, nicht kumulative Dateien,
  die eine oder wenige Schwachstellen beheben. Zwei Eigenschaften
  sind für den Betrieb entscheidend. Sie setzen ausschließlich auf
  der neuesten `-pN`-Version Ihrer Reihe auf, und sie sind keine
  Composer-Pakete: Die Korrekturen vom Juli 2026 erschienen nur als
  herunterladbare Patch-Dateien, ohne begleitendes
  Composer-Release
  ([Adobes APSB26-73-Mitteilung](https://experienceleague.adobe.com/en/docs/experience-cloud-kcs/kbarticles/ka-37421)).
- **Hotfixes** für kritische Probleme, außerhalb jedes Zeitplans.

Isolierte Patches sind der Teil, den bestehende Prozesse übersehen.
Eine Pipeline, die über das Anheben der Composer-Versionsgrenze
patcht, erfasst vollständige Releases und `-pN`-Releases, sonst
nichts, und genau um sie herum leitet Adobe inzwischen die
zeitkritischsten Korrekturen.

## Die Support-Fristen je Reihe

Jede Reihe erhält drei Jahre lang ab ihrem Veröffentlichungsdatum
Sicherheitskorrekturen, gemäß Adobes
[Lifecycle-Richtlinie](https://experienceleague.adobe.com/en/docs/commerce-operations/release/planning/lifecycle-policy).
Die Termine, wie diese Seite sie derzeit angibt:

| Reihe | Veröffentlicht | Ende der Sicherheitskorrekturen |
| ----- | ------------- | ------------------ |
| 2.4.9 | 12. Mai 2026   | 31. Mai 2029        |
| 2.4.8 | 8. April 2025  | 31. Mai 2028        |
| 2.4.7 | 9. April 2024  | 31. Mai 2027        |
| 2.4.6 | 14. März 2023 | 11. August 2026     |

Adobe wirbt zwar mit erweitertem Support über diese Termine hinaus,
doch das Kleingedruckte zählt: Erweiterte Sicherheitspatches „stehen
ausschließlich Adobe-Commerce-Kunden zur Verfügung. Sie sind für die
Magento-Open-Source-Codebasis nicht verfügbar“
([Release-Richtlinie](https://experienceleague.adobe.com/en/docs/commerce-operations/release/planning/versioning-policy)).
Für einen Magento-Open-Source-Shop gilt allein die obige
Tabelle. Gemessen am heutigen Datum hat ein Shop auf 2.4.6 noch
bis zum 11. August 2026, und ein Shop auf 2.4.5 oder älter erhält
bereits nichts mehr.

## Was eine Verzögerung kostet, mit Datumsangaben

Der aktuelle Referenzfall ist SessionReaper, CVE-2025-54236: eine
nicht authentifizierte Schwachstelle mit CVSS-Bewertung 9,1, die
jede unterstützte Reihe betrifft
([APSB25-88](https://helpx.adobe.com/security/products/magento/apsb25-88.html)).
Adobe veröffentlichte am 9. September 2025 einen Notfall-Fix als
isolierten Hotfix außerhalb des Zeitplans und schaltete den
Commerce-Cloud-Shops WAF-Regeln vor
([Adobes Advisory](https://experienceleague.adobe.com/en/docs/experience-cloud-kcs/kbarticles/ka-27397)).

Die massenhafte Ausnutzung begann am 22. Oktober 2025, sechs Wochen
später. An diesem Tag fanden
[Sansecs Scans](https://sansec.io/research/sessionreaper-exploitation)
noch immer 62 % der Magento-Shops ungeschützt vor; zwei Tage später
hob Adobe die Priorität des Bulletins auf die höchste Stufe an, die
bedeutet: Patch innerhalb von 72 Stunden. Das Vorjahr verlief nach
demselben Muster, nur schneller: Händlern, die den
CosmicSting-Patch vom Juni 2024 mehr als zwei Wochen zu spät
einspielten, wurden ihre kryptografischen Schlüssel gestohlen, was
Sansec
[bei mehr als 4.200 Shops bestätigte](https://sansec.io/guides/magento-security).

Sansecs Erklärung für die Dringlichkeit lautet, dass Angreifer
jeden Patch am Tag seiner Veröffentlichung per Reverse Engineering
analysieren: Die Korrektur dokumentiert die Schwachstelle.
SessionReapers Schonfrist betrug sechs Wochen, die von
CosmicSting zwei.

## Die Routine, die zum Kalender passt

Hält man mit dem oben beschriebenen Rhythmus Schritt, handelt es
sich um kleine, planbare Arbeit.

- **Sicherheitsbulletins beobachten statt des Paket-Feeds.** Adobe
  kündigt isolierte Patches dort an; in Composer erscheinen sie
  nicht.
- **Auf dem neuesten `-pN`-Stand Ihrer Reihe bleiben.** Isolierte
  Patches setzen dies voraus, sodass ein Rückstand von einem
  Sicherheitsrelease auch den nächsten Notfall-Fix verzögert, bis
  Sie aufgeholt haben.
- **Das vollständige Mai-Release als jährliches Upgrade einplanen.**
  Es aktualisiert die PHP- und Abhängigkeitsversionen und
  betrifft Erweiterungen. Die `-pN`- und isolierten Patches zwischen den
  Mai-Terminen sind auf einer gut gepflegten Codebasis eine Sache
  von Stunden.
- **Das Reihen-Upgrade am Dreijahres-Zeitfenster ausrichten**,
  statt zu warten, bis ein neues Feature den Anlass
  liefert. Die Tabelle oben
  nennt bereits das Quartal, bis zu dem Ihr nächstes Upgrade
  erfolgen muss.

Der Betrieb von [Mage-OS](/de/blog/magento-vs-mageos-vs-adobe-commerce/)
ändert, wer die Korrekturen paketiert; die Routine selbst
bleibt dieselbe. Die
Association unterstützt nur ihren jeweils neuesten Release-Zweig
und veröffentlicht in der Regel innerhalb weniger Tage nach jedem
Adobe-Release; ihr Sicherheitsrelease 3.2.0 erschien am 14. Juli
2026, am selben Tag wie Adobes Bulletin, und überführte den
isolierten Patch in den Quellcode der Distribution
([Mage-OS-Releases](https://mage-os.org/product/releases/)).

Diese Routine ist Teil des langfristigen Betriebssupports, der auf
unserer [Magento-Serviceseite](/de/services/magento/) beschrieben ist.
Falls in Ihrem Unternehmen derzeit niemand sagen kann, welche
`-pN`-Version Ihr Shop einsetzt oder ab welchem Datum seine Reihe
keine Korrekturen mehr erhält, ist das ein
[kurzes Gespräch](/de/contact/) wert.