Shopware Security Update August 2026

Shopware Security Update August 2026

~6 min Lesezeit

Zehn Lücken auf einmal, drei davon kritisch

Shopware hat am 25. August 2026 die Versionen 6.7.13.1 und 6.6.10.23 veröffentlicht. Beide sind reine Sicherheits-Releases: Sie schließen zehn Schwachstellen, die Shopware zeitgleich als GitHub-Advisories dokumentiert hat. Drei davon sind als kritisch eingestuft, zwei als hoch. Das ist eines der umfangreichsten Sicherheitsupdates seit langem, und es betrifft praktisch jeden Shop auf Shopware 6.

Die offiziellen Release Notes zum Nachlesen: Shopware 6.7.13.1 und 6.6.10.23.

Nachtrag vom 3. September 2026: Die Lücken werden ausgenutzt

Gut eine Woche nach dem Update hat Shopware eine Follow-up-Warnung nachgeschoben, und der Ton hat sich verschärft. Einem Hosting-Anbieter zufolge wurden mehrere selbst gehostete Shops (On-Premises) erfolgreich kompromittiert. Der Anbieter vermutet einen Zusammenhang mit einer der Lücken, die das Update vom 25. August schließt; der genaue Angriffsweg ist noch nicht bestätigt und wird weiter untersucht. Aus einer vorsorglichen Empfehlung ist damit ein akuter Anlass geworden.

Für die Absicherung genügt weiterhin einer der beiden Wege: das Patch-Release einspielen oder das Sicherheits-Plugin aktualisieren. Die aktuell empfohlenen Stände sind Shopware 6.7.13.1 beziehungsweise 6.6.10.23, beim Sicherheits-Plugin die Version 4.0.14 für den 6.7-Zweig, 3.0.18 für 6.6 und 2.0.22 für 6.5.

Ein Punkt ist neu und entscheidend: Das Update schließt die Lücken, beseitigt aber keine bereits erfolgte Kompromittierung. Wer den Patch spät einspielt, sollte deshalb zusätzlich einen prüfenden Blick in die Administration werfen. Auffällig sind unbekannte oder kürzlich angelegte Administratorkonten und Administration-Integrationen sowie unerwartete Änderungen daran. Bei verdächtigen Spuren gehört der Vorfall an den Hosting-Anbieter oder ein Security-Team, denn dann reicht das reine Update nicht mehr aus.

Die kritischen drei

Die schwerste Lücke steckt im App-System: Skripte aus installierten Apps laufen in einer Sandbox, also einer abgeschotteten Umgebung, die den Zugriff auf das restliche System verhindern soll. Diese Abschottung ließ sich umgehen, sodass eine App beliebige PHP-Funktionen und Betriebssystembefehle ausführen konnte. Shopware bewertet das mit einem CVSS-Score von 9,6 von 10, betroffen sind alle Versionen seit 6.5.4.0.

Die zweite kritische Lücke erlaubte die Übernahme von Admin-Konten über den Passwort-Reset. Der Angreifer manipuliert dabei den Host-Header, also die Angabe im Request, unter welcher Domain der Shop angesprochen wird. Der Link in der Passwort-vergessen-Mail zeigt dann auf eine fremde Domain, und wer ihn anklickt, liefert sein Reset-Token beim Angreifer ab.

Die dritte betrifft App-Manifeste: Über Feldnamen von Custom Entities, also von Apps definierten eigenen Datenstrukturen, ließen sich Datenbankbefehle einschleusen (SQL-Injection). Da diese Namen bis in die Tabellendefinition durchgereicht wurden, reichte der Schaden bis zur Struktur der Datenbank selbst.

Alle zehn Lücken im Überblick

Besondere Aufmerksamkeit verdient bei den hoch eingestuften Lücken die SQL-Injection in der Store API, dem Schnittstellen-Zugang der Storefront: Sie war ohne Anmeldung ausnutzbar, ein Angreifer brauchte also weder ein Kundenkonto noch Admin-Zugang. Hier die vollständige Liste, jeweils mit Link auf das offizielle Advisory:

Kritisch

Hoch

Mittel

Niedrig

Einzeln sind die mittleren und niedrigen Befunde weniger dramatisch, in Summe sind sie ein weiterer Grund, das Update nicht aufzuschieben.

Was jetzt zu tun ist

Die gute Nachricht: Beide Releases sind Patch-Versionen innerhalb des jeweiligen Zweigs. Wer Shopware 6.7 nutzt, aktualisiert auf 6.7.13.1, wer Shopware 6.6 nutzt, auf 6.6.10.23. Solche Updates ändern keine Schnittstellen und keine Template-Strukturen, das Risiko für Plugins und Themes ist entsprechend gering. Trotzdem gilt wie immer: vorher ein vollständiges Backup von Datenbank und Dateien, danach die Caches leeren und die wichtigsten Abläufe im Shop einmal durchklicken.

Das Sicherheits-Plugin als zweiter Weg

Wer nicht sofort auf die neue Patch-Version aktualisieren kann, hat eine zweite Möglichkeit: Shopware pflegt ein kostenloses Sicherheits-Plugin, das die Fixes in eine bestehende Installation zurückportiert, ohne dass Shopware selbst aktualisiert werden muss. Ein Plugin-Update schließt damit die Lücken, das eigentliche Versionsupdate kann geplant folgen.

Das Plugin gibt es für alle aktuell unterstützten Zweige: Version 2.x für Shopware 6.5, 3.x für 6.6 und 4.x für 6.7. Für 6.5-Shops ist es sogar der einzige Weg, denn für diesen Zweig gibt es kein Patch-Release. Zwei Punkte gehören zur ehrlichen Einordnung dazu, beide von Shopware selbst so benannt: Das Plugin ist zur Überbrückung gedacht und kein Ersatz für reguläre Updates, und es deckt Sicherheitsprobleme in Drittanbieter-Bibliotheken wie Symfony oder Twig nicht ab. Für solche Lücken bleibt ein echtes Update nötig.

Nur wer noch auf 6.4 oder älter läuft, bleibt außen vor: Für diese Zweige wird auch das Plugin nicht mehr gepflegt. Der belastbare Weg aus dieser Lage ist das Update auf einen aktuellen Versionszweig, das angesichts einer aus der Ferne ausnutzbaren Lücke im App-System nicht mehr auf die lange Bank gehört; wer diesen Sprung nicht allein gehen will, findet über die Wartung Unterstützung.

Warum solche Updates oft liegen bleiben

In der Praxis scheitern Sicherheitsupdates selten am Update selbst, sondern an der Zuständigkeit. Der Shop läuft, niemand liest Security-Mailinglisten, und die Agentur von damals ist nicht mehr an Bord. Genau für diese Situation gibt es auf der Shopware-Seite Wartungspakete, zu denen ein regelmäßiger Update-Check gehört: Neue Shopware- und Plugin-Versionen werden erkannt, bewertet und eingeplant, bevor eine Lücke wie die aktuelle zum Vorfall wird.

Unabhängig davon lohnt heute ein kurzer Blick in die eigene Installation: Welche Version läuft, welche Apps sind installiert, wann gab es das letzte Backup? Die Antwort auf diese drei Fragen entscheidet, wie entspannt sich diese Woche anfühlt.

Tags

Shopware Sicherheit Update Wartung
Ralf Siepker

Über den Autor

Ralf Siepker

Senior Software-Entwickler & Solution Architect mit Erfahrung aus 150+ Projekten, Schwerpunkt Shopware 6 und Laravel. Schreibt hier über das, was in echten Projekten funktioniert.

Über mich · Profil für Auftraggeber

Teilen

Aktuelle Verfügbarkeit · Eingeschränkt

Freie Kapazität ab 01.10.2026

50% für neue Projekte

Kapazität ist knapp. Kleinere Aufgaben gehen meist trotzdem.

Projekt anfragen

Kleineres Vorhaben? Direkt zu Shopware, Laravel, PHP-Fullstack.

Ähnliche Beiträge

Shopware, PHP, MySQL: Wann läuft was aus?
Shopware

Shopware, PHP, MySQL: Wann läuft was aus?

End of Life bedeutet: keine Sicherheitsupdates mehr. Der Beitrag stellt die EOL-Termine von Shopware 6.4 bis 6.7, PHP und MySQL zusammen und zeigt, warum das schwächste Glied entscheidet. Stand: August 2026.

6 Min. Lesezeit
Magento-Migrations-Assistent entfernen
Shopware

Magento-Migrations-Assistent entfernen

Nach einer Magento-Migration bleibt der Shopware Migrations-Assistent oft jahrelang installiert, weil er die Login-Prüfung der migrierten Kunden trägt. Ein kleines Open-Source-Plugin übernimmt genau diesen Teil und macht die großen Migrations-Plugins deinstallierbar.

7 Min. Lesezeit
Shopware 6.7.13: Neuerungen im August
Shopware

Shopware 6.7.13: Neuerungen im August

Shopware 6.7.13 bringt Gastkonto-Umwandlung, entkoppelte Varianten in dynamischen Gruppen, SEO-Feinschliff und eine zustandslose Store API. Ein Überblick für Händler und Entwickler.

5 Min. Lesezeit