18. Juli 2026, Luboš Zápotočný
Wie Magento-Sicherheitspatches heute eintreffen, und was ein verpasster Patch kostet
Adobe veröffentlicht ein vollständiges Magento-Release pro Jahr, und die dringendsten Sicherheitskorrekturen erscheinen inzwischen als eigenständige Dateien außerhalb von Composer. Die aktuellen Patch-Kanäle und Support-Termine, und was die SessionReaper-Chronologie über die Kosten eines verzögerten Patches aussagt.
Wenn Ihre Magento-Patching-Routine noch auf dem alten
vierteljährlichen Release-Zyklus beruhte, orientiert sie sich nun an
einem Zeitplan, den Adobe nicht mehr einhält. Es gibt ein
vollständiges Release pro Jahr, reine Sicherheitsreleases mehrmals
jährlich und seit diesem Jahr erscheinen die dringendsten
Korrekturen als eigenständige Patch-Dateien, die nie in Composer
auftauchen. Ein Prozess, der auf composer update wartet, um
Sicherheitsarbeit sichtbar zu machen, verpasst genau die
Korrekturen mit einer Frist von wenigen Tagen.
Jede Angabe zu den Anbietern unten verlinkt auf deren eigene Seite und wurde am 17. Juli 2026 überprüft.
Die Kanäle, über die ein Fix eintreffen kann
Adobes veröffentlichter Release-Zeitplan sieht ein vollständiges Patch-Release für die 2.4.x-Reihe pro Jahr im Mai vor sowie Sicherheitspatches „mindestens jährlich“ für jede unterstützte Reihe. Die Praxis liegt deutlich über diesem Minimum, und die jüngsten Sicherheitsreleases sind jeweils am zweiten Dienstag eines Monats erschienen: der Notfall-Fix für SessionReaper am 9. September 2025, das planmäßige Folgeupdate am 14. Oktober 2025, das Release 2.4.9 mit einem Sicherheitspaket für die älteren Reihen am 12. Mai 2026 und das aktuelle Bulletin, APSB26-73, am 14. Juli 2026.
Die Korrekturen werden über vier Arten von Artefakten ausgeliefert (Release-Richtlinie):
- Vollständige Patch-Releases, etwa 2.4.9: eines pro Jahr, das Sicherheitsarbeit zusammen mit Qualitätskorrekturen und Plattformkompatibilität enthält. Adobes Release Notes zu 2.4.9 zählen 580 behobene Kernprobleme, ein realistisches Maß dafür, wie viel Testaufwand ein solches Release erfordert.
- Sicherheitspatch-Releases, die
-pN-Versionen: kumulative, reine Sicherheitsupdates auf Basis des letzten vollständigen Releases Ihrer Reihe, sodass ein Shop die Sicherheitskorrekturen übernehmen kann, ohne die neuen Funktionen mitnehmen zu müssen (Übersicht der Sicherheitspatches). - Isolierte Patches: eigenständige, nicht kumulative Dateien,
die eine oder wenige Schwachstellen beheben. Zwei Eigenschaften
sind für den Betrieb entscheidend. Sie setzen ausschließlich auf
der neuesten
-pN-Version Ihrer Reihe auf, und sie sind keine Composer-Pakete: Die Korrekturen vom Juli 2026 erschienen nur als herunterladbare Patch-Dateien, ohne begleitendes Composer-Release (Adobes APSB26-73-Mitteilung). - Hotfixes für kritische Probleme, außerhalb jedes Zeitplans.
Isolierte Patches sind der Teil, den bestehende Prozesse übersehen.
Eine Pipeline, die über das Anheben der Composer-Versionsgrenze
patcht, erfasst vollständige Releases und -pN-Releases, sonst
nichts, und genau um sie herum leitet Adobe inzwischen die
zeitkritischsten Korrekturen.
Die Support-Fristen je Reihe
Jede Reihe erhält drei Jahre lang ab ihrem Veröffentlichungsdatum Sicherheitskorrekturen, gemäß Adobes Lifecycle-Richtlinie. Die Termine, wie diese Seite sie derzeit angibt:
| Reihe | Veröffentlicht | Ende der Sicherheitskorrekturen |
|---|---|---|
| 2.4.9 | 12. Mai 2026 | 31. Mai 2029 |
| 2.4.8 | 8. April 2025 | 31. Mai 2028 |
| 2.4.7 | 9. April 2024 | 31. Mai 2027 |
| 2.4.6 | 14. März 2023 | 11. August 2026 |
Adobe wirbt zwar mit erweitertem Support über diese Termine hinaus, doch das Kleingedruckte zählt: Erweiterte Sicherheitspatches „stehen ausschließlich Adobe-Commerce-Kunden zur Verfügung. Sie sind für die Magento-Open-Source-Codebasis nicht verfügbar“ (Release-Richtlinie). Für einen Magento-Open-Source-Shop gilt allein die obige Tabelle. Gemessen am heutigen Datum hat ein Shop auf 2.4.6 noch bis zum 11. August 2026, und ein Shop auf 2.4.5 oder älter erhält bereits nichts mehr.
Was eine Verzögerung kostet, mit Datumsangaben
Der aktuelle Referenzfall ist SessionReaper, CVE-2025-54236: eine nicht authentifizierte Schwachstelle mit CVSS-Bewertung 9,1, die jede unterstützte Reihe betrifft (APSB25-88). Adobe veröffentlichte am 9. September 2025 einen Notfall-Fix als isolierten Hotfix außerhalb des Zeitplans und schaltete den Commerce-Cloud-Shops WAF-Regeln vor (Adobes Advisory).
Die massenhafte Ausnutzung begann am 22. Oktober 2025, sechs Wochen später. An diesem Tag fanden Sansecs Scans noch immer 62 % der Magento-Shops ungeschützt vor; zwei Tage später hob Adobe die Priorität des Bulletins auf die höchste Stufe an, die bedeutet: Patch innerhalb von 72 Stunden. Das Vorjahr verlief nach demselben Muster, nur schneller: Händlern, die den CosmicSting-Patch vom Juni 2024 mehr als zwei Wochen zu spät einspielten, wurden ihre kryptografischen Schlüssel gestohlen, was Sansec bei mehr als 4.200 Shops bestätigte.
Sansecs Erklärung für die Dringlichkeit lautet, dass Angreifer jeden Patch am Tag seiner Veröffentlichung per Reverse Engineering analysieren: Die Korrektur dokumentiert die Schwachstelle. SessionReapers Schonfrist betrug sechs Wochen, die von CosmicSting zwei.
Die Routine, die zum Kalender passt
Hält man mit dem oben beschriebenen Rhythmus Schritt, handelt es sich um kleine, planbare Arbeit.
- Sicherheitsbulletins beobachten statt des Paket-Feeds. Adobe kündigt isolierte Patches dort an; in Composer erscheinen sie nicht.
- Auf dem neuesten
-pN-Stand Ihrer Reihe bleiben. Isolierte Patches setzen dies voraus, sodass ein Rückstand von einem Sicherheitsrelease auch den nächsten Notfall-Fix verzögert, bis Sie aufgeholt haben. - Das vollständige Mai-Release als jährliches Upgrade einplanen.
Es aktualisiert die PHP- und Abhängigkeitsversionen und
betrifft Erweiterungen. Die
-pN- und isolierten Patches zwischen den Mai-Terminen sind auf einer gut gepflegten Codebasis eine Sache von Stunden. - Das Reihen-Upgrade am Dreijahres-Zeitfenster ausrichten, statt zu warten, bis ein neues Feature den Anlass liefert. Die Tabelle oben nennt bereits das Quartal, bis zu dem Ihr nächstes Upgrade erfolgen muss.
Der Betrieb von Mage-OS ändert, wer die Korrekturen paketiert; die Routine selbst bleibt dieselbe. Die Association unterstützt nur ihren jeweils neuesten Release-Zweig und veröffentlicht in der Regel innerhalb weniger Tage nach jedem Adobe-Release; ihr Sicherheitsrelease 3.2.0 erschien am 14. Juli 2026, am selben Tag wie Adobes Bulletin, und überführte den isolierten Patch in den Quellcode der Distribution (Mage-OS-Releases).
Diese Routine ist Teil des langfristigen Betriebssupports, der auf
unserer Magento-Serviceseite beschrieben ist.
Falls in Ihrem Unternehmen derzeit niemand sagen kann, welche
-pN-Version Ihr Shop einsetzt oder ab welchem Datum seine Reihe
keine Korrekturen mehr erhält, ist das ein
kurzes Gespräch wert.