Shopware Security Update August 2026
Zehn Lücken auf einmal, drei davon kritisch
Shopware hat am 25. August 2026 die Versionen 6.7.13.1 und 6.6.10.23 veröffentlicht. Beide sind reine Sicherheits-Releases: Sie schließen zehn Schwachstellen, die Shopware zeitgleich als GitHub-Advisories dokumentiert hat. Drei davon sind als kritisch eingestuft, zwei als hoch. Das ist eines der umfangreichsten Sicherheitsupdates seit langem, und es betrifft praktisch jeden Shop auf Shopware 6.
Die offiziellen Release Notes zum Nachlesen: Shopware 6.7.13.1 und 6.6.10.23.
Nachtrag vom 3. September 2026: Die Lücken werden ausgenutzt
Gut eine Woche nach dem Update hat Shopware eine Follow-up-Warnung nachgeschoben, und der Ton hat sich verschärft. Einem Hosting-Anbieter zufolge wurden mehrere selbst gehostete Shops (On-Premises) erfolgreich kompromittiert. Der Anbieter vermutet einen Zusammenhang mit einer der Lücken, die das Update vom 25. August schließt; der genaue Angriffsweg ist noch nicht bestätigt und wird weiter untersucht. Aus einer vorsorglichen Empfehlung ist damit ein akuter Anlass geworden.
Für die Absicherung genügt weiterhin einer der beiden Wege: das Patch-Release einspielen oder das Sicherheits-Plugin aktualisieren. Die aktuell empfohlenen Stände sind Shopware 6.7.13.1 beziehungsweise 6.6.10.23, beim Sicherheits-Plugin die Version 4.0.14 für den 6.7-Zweig, 3.0.18 für 6.6 und 2.0.22 für 6.5.
Ein Punkt ist neu und entscheidend: Das Update schließt die Lücken, beseitigt aber keine bereits erfolgte Kompromittierung. Wer den Patch spät einspielt, sollte deshalb zusätzlich einen prüfenden Blick in die Administration werfen. Auffällig sind unbekannte oder kürzlich angelegte Administratorkonten und Administration-Integrationen sowie unerwartete Änderungen daran. Bei verdächtigen Spuren gehört der Vorfall an den Hosting-Anbieter oder ein Security-Team, denn dann reicht das reine Update nicht mehr aus.
Die kritischen drei
Die schwerste Lücke steckt im App-System: Skripte aus installierten Apps laufen in einer Sandbox, also einer abgeschotteten Umgebung, die den Zugriff auf das restliche System verhindern soll. Diese Abschottung ließ sich umgehen, sodass eine App beliebige PHP-Funktionen und Betriebssystembefehle ausführen konnte. Shopware bewertet das mit einem CVSS-Score von 9,6 von 10, betroffen sind alle Versionen seit 6.5.4.0.
Die zweite kritische Lücke erlaubte die Übernahme von Admin-Konten über den Passwort-Reset. Der Angreifer manipuliert dabei den Host-Header, also die Angabe im Request, unter welcher Domain der Shop angesprochen wird. Der Link in der Passwort-vergessen-Mail zeigt dann auf eine fremde Domain, und wer ihn anklickt, liefert sein Reset-Token beim Angreifer ab.
Die dritte betrifft App-Manifeste: Über Feldnamen von Custom Entities, also von Apps definierten eigenen Datenstrukturen, ließen sich Datenbankbefehle einschleusen (SQL-Injection). Da diese Namen bis in die Tabellendefinition durchgereicht wurden, reichte der Schaden bis zur Struktur der Datenbank selbst.
Alle zehn Lücken im Überblick
Besondere Aufmerksamkeit verdient bei den hoch eingestuften Lücken die SQL-Injection in der Store API, dem Schnittstellen-Zugang der Storefront: Sie war ohne Anmeldung ausnutzbar, ein Angreifer brauchte also weder ein Kundenkonto noch Admin-Zugang. Hier die vollständige Liste, jeweils mit Link auf das offizielle Advisory:
Kritisch
- Sandbox-Ausbruch im App-Scripting: Skripte installierter Apps konnten beliebige PHP-Funktionen und Betriebssystembefehle ausführen (CVSS 9,6)
- Admin-Übernahme über den Passwort-Reset: Manipulierter Host-Header lenkt den Reset-Link auf eine fremde Domain
- SQL/DDL-Injection über Custom-Entity-Feldnamen: Eingeschleuste Datenbankbefehle aus App-Manifesten, bis in die Tabellendefinition
Hoch
- SQL-Injection über Aggregationsnamen der Store API: Ausnutzbar ohne jede Anmeldung
- Path Traversal über beschreibbare Dateiendung im Medienbereich: Dateien landen außerhalb des vorgesehenen Verzeichnisses, im schlimmsten Fall als ausführbarer Code
Mittel
- Rechteausweitung über die Rollenverwaltung: ACL-Rollen ließen sich per Mass Assignment setzen, also durch ungeprüfte Übernahme von Feldern aus dem Request
- Offenlegung unveröffentlichter Produktbewertungen: Noch nicht freigegebene Bewertungen waren ohne Anmeldung abrufbar
- SSRF beim Medien-Import per DNS-Rebinding: Der Server ließ sich zu Anfragen an interne Netzwerkdienste verleiten (Server-Side Request Forgery)
Niedrig
- SSRF über App-System-Anfragen: Webhooks sowie Payment-, Tax- und Checkout-Gateways umgingen den URL-Schutzfilter (CVSS 3,1)
- Fehlendes Rate-Limiting beim Gast-Dokumentendownload: Die Postleitzahl-Abfrage vor Rechnungen und Lieferscheinen ließ sich durch beliebig viele Versuche erraten (CVSS 3,7)
Einzeln sind die mittleren und niedrigen Befunde weniger dramatisch, in Summe sind sie ein weiterer Grund, das Update nicht aufzuschieben.
Was jetzt zu tun ist
Die gute Nachricht: Beide Releases sind Patch-Versionen innerhalb des jeweiligen Zweigs. Wer Shopware 6.7 nutzt, aktualisiert auf 6.7.13.1, wer Shopware 6.6 nutzt, auf 6.6.10.23. Solche Updates ändern keine Schnittstellen und keine Template-Strukturen, das Risiko für Plugins und Themes ist entsprechend gering. Trotzdem gilt wie immer: vorher ein vollständiges Backup von Datenbank und Dateien, danach die Caches leeren und die wichtigsten Abläufe im Shop einmal durchklicken.
Das Sicherheits-Plugin als zweiter Weg
Wer nicht sofort auf die neue Patch-Version aktualisieren kann, hat eine zweite Möglichkeit: Shopware pflegt ein kostenloses Sicherheits-Plugin, das die Fixes in eine bestehende Installation zurückportiert, ohne dass Shopware selbst aktualisiert werden muss. Ein Plugin-Update schließt damit die Lücken, das eigentliche Versionsupdate kann geplant folgen.
Das Plugin gibt es für alle aktuell unterstützten Zweige: Version 2.x für Shopware 6.5, 3.x für 6.6 und 4.x für 6.7. Für 6.5-Shops ist es sogar der einzige Weg, denn für diesen Zweig gibt es kein Patch-Release. Zwei Punkte gehören zur ehrlichen Einordnung dazu, beide von Shopware selbst so benannt: Das Plugin ist zur Überbrückung gedacht und kein Ersatz für reguläre Updates, und es deckt Sicherheitsprobleme in Drittanbieter-Bibliotheken wie Symfony oder Twig nicht ab. Für solche Lücken bleibt ein echtes Update nötig.
Nur wer noch auf 6.4 oder älter läuft, bleibt außen vor: Für diese Zweige wird auch das Plugin nicht mehr gepflegt. Der belastbare Weg aus dieser Lage ist das Update auf einen aktuellen Versionszweig, das angesichts einer aus der Ferne ausnutzbaren Lücke im App-System nicht mehr auf die lange Bank gehört; wer diesen Sprung nicht allein gehen will, findet über die Wartung Unterstützung.
Warum solche Updates oft liegen bleiben
In der Praxis scheitern Sicherheitsupdates selten am Update selbst, sondern an der Zuständigkeit. Der Shop läuft, niemand liest Security-Mailinglisten, und die Agentur von damals ist nicht mehr an Bord. Genau für diese Situation gibt es auf der Shopware-Seite Wartungspakete, zu denen ein regelmäßiger Update-Check gehört: Neue Shopware- und Plugin-Versionen werden erkannt, bewertet und eingeplant, bevor eine Lücke wie die aktuelle zum Vorfall wird.
Unabhängig davon lohnt heute ein kurzer Blick in die eigene Installation: Welche Version läuft, welche Apps sind installiert, wann gab es das letzte Backup? Die Antwort auf diese drei Fragen entscheidet, wie entspannt sich diese Woche anfühlt.
Tags
Über den Autor
Ralf Siepker
Senior Software-Entwickler & Solution Architect mit Erfahrung aus 150+ Projekten, Schwerpunkt Shopware 6 und Laravel. Schreibt hier über das, was in echten Projekten funktioniert.
Aktuelle Verfügbarkeit · Eingeschränkt
Freie Kapazität ab 01.10.2026
Kapazität ist knapp. Kleinere Aufgaben gehen meist trotzdem.
Kleineres Vorhaben? Direkt zu Shopware, Laravel, PHP-Fullstack.
Ähnliche Beiträge
Shopware, PHP, MySQL: Wann läuft was aus?
End of Life bedeutet: keine Sicherheitsupdates mehr. Der Beitrag stellt die EOL-Termine von Shopware 6.4 bis 6.7, PHP und MySQL zusammen und zeigt, warum das schwächste Glied entscheidet. Stand: August 2026.
Magento-Migrations-Assistent entfernen
Nach einer Magento-Migration bleibt der Shopware Migrations-Assistent oft jahrelang installiert, weil er die Login-Prüfung der migrierten Kunden trägt. Ein kleines Open-Source-Plugin übernimmt genau diesen Teil und macht die großen Migrations-Plugins deinstallierbar.
Shopware 6.7.13: Neuerungen im August
Shopware 6.7.13 bringt Gastkonto-Umwandlung, entkoppelte Varianten in dynamischen Gruppen, SEO-Feinschliff und eine zustandslose Store API. Ein Überblick für Händler und Entwickler.