Shopware 6.7.13.1 Sicherheitsupdate: Warum Sie jetzt handeln sollten

Shopware 6.7.13.1 Sicherheitsupdate: Warum Sie jetzt handeln sollten

Shopware schließt mit dem neuesten Sicherheitsupdate drei kritische Lücken, die Angreifern vollen Zugriff auf Konfigurationen und Administrator-Konten ermöglichen könnten. Besonders Shops mit Drittanbieter-Apps sollten jetzt schnell handeln, um gefährliche SQL-Injections und Sandbox-Ausbrüche zu verhindern. Prüfen Sie sofort Ihre Patch-Stände.

Dennis Schwenker-Sanders 5 Min. Lesezeit

Was Sie in 7 Minuten erfahren:

  1. Welche drei kritischen Lücken das Update vom 25. August schließt
  2. Was Sie vor dem Einspielen konkret prüfen sollten
  3. Warum genau dieses Update Shops ohne laufende Wartungsvereinbarung besonders häufig verpassen

Ein Update, das nicht im nächsten Sprint warten sollte

Am 25. August 2026 hat Shopware mit Version 6.7.13.1 ein Sicherheitsupdate veröffentlicht, das neun Schwachstellen schließt. Drei davon stuft Shopware selbst als kritisch ein, die schwerste mit einem CVSS-Wert von 9,6. Für die 6.6er-Reihe zog Shopware einen Tag später mit 6.6.10.23 nach, das Update schließt dieselben neun Lücken.

Für Agenturen mit mehreren betreuten Shops ist das ein Update, das sich schnell zwischen anderen Terminen verliert. Genau das ist das eigentliche Risiko dabei, nicht die technische Komplexität des Updates selbst.

Betrifft Sie das? Schnelltest in 30 Sekunden

Sofort prüfen, wenn: Ihr Shop auf einer 6.6er- oder 6.7er-Version vor den genannten Patch-Ständen läuft und Apps von Drittanbietern installiert sind.

Zeitnah prüfen, wenn: Sie eine Store-API-Anbindung für ein Headless-Frontend betreiben, da einer der kritischen Wege über App-Berechtigungen läuft.

Weniger akut, wenn: Ihr Shop ohne Drittanbieter-Apps läuft und Sie ohnehin ein festes monatliches Update-Fenster haben, das zeitnah ansteht.

Die drei kritischen Lücken im Detail

Alle drei kritischen Schwachstellen hängen mit dem App-System zusammen, entweder direkt oder über den Umweg der Administrator-Rechte.

Ausbruch aus der App-Sandbox, CVSS 9,6. Eine bösartige oder übernommene App konnte die Ausführungsbeschränkungen der App Scripts umgehen und beliebige PHP-Funktionen sowie Betriebssystem-Befehle ausführen. Damit waren laut Shopware Zugriff auf Konfiguration und Zugangsdaten, Dateiänderungen und der Zugriff auf interne Dienste möglich. Der Filter find sowie die Operatoren has some und has every weisen jetzt Zeichenketten-Callables ab, die nicht ausdrücklich freigegeben sind.

Übernahme von Administrator-Konten, CVSS 9,3. Der Ablauf zum Zurücksetzen des Administrator-Passworts prüfte den verwendeten Host nicht ausreichend. Ein Angreifer ohne eigene Zugangsdaten konnte den Link in der Wiederherstellungs-Mail auf eine eigene Adresse lenken, in der Hoffnung, dass ein Administrator ihn anklickt. Der Link wird jetzt aus der konfigurierten APP_URL gebildet statt aus der jeweiligen Anfrage.

SQL-Injection über Feldnamen aus App-Manifesten, CVSS 9,1. Namen aus eigenen Entitätsdefinitionen wurden nicht ausreichend geprüft, bevor daraus Tabellen und Spalten wurden. Eine App konnte darüber beliebiges SQL mit den Rechten der Datenbankverbindung ausführen. Entitäts- und Feldnamen werden bei Installation und Update jetzt validiert.

Was Sie vor dem Update konkret prüfen sollten

Neben den reinen Sicherheitsfixes ändert das Update drei Verhaltensweisen, die bestehende Integrationen betreffen können.

Webhooks an andere Systeme verschickt Shopware jetzt nur noch verschlüsselt und nur an öffentlich erreichbare Adressen. Verbindungen zu internen Systemen oder unverschlüsselten Zielen brechen nach dem Update ab, solange sie nicht ausdrücklich freigegeben wurden, etwa über shopware.app_system.allow_unencrypted_traffic in der shopware.yaml. Betroffen sind vor allem eigene Apps und direkt angebundene interne Systeme, seltener Erweiterungen aus dem Shopware Store.

Der bereits erwähnte Passwort-Reset-Link wird jetzt aus der konfigurierten Shop-Adresse gebildet. Steht dort nicht die tatsächliche öffentliche Adresse des Shops, führt der Link ins Leere. Das lässt sich vor dem Update in wenigen Minuten in der Konfiguration prüfen.

Eigene Template-Anpassungen können betroffen sein, wenn ein Theme oder Plugin die genannten Twig-Filter und -Operatoren mit einem Funktionsnamen als Zeichenkette nutzt statt mit einer Pfeilfunktion. Das dürfte nur wenige Shops betreffen, lässt sich aber vorab schnell durchsuchen.

KurzDrei kritische Lücken bis CVSS 9,6, zwei davon über das App-System. Vor dem Update lohnt sich zusätzlich ein Blick auf Webhook-Konfiguration, Shop-Adresse und eigene Twig-Anpassungen.

🔍 Kommt Ihnen das bekannt vor?

Viele meiner Kunden standen vor genau dieser Herausforderung. In einem kostenlosen Erstgespräch analysiere ich Ihre Situation und gebe eine ehrliche Einschätzung.

Kostenloses Erstgespräch anfragen →

⏱️ Antwort binnen 24 Stunden

Warum dieses Update gerade Agenturen ohne Wartungsvertrag betrifft

Ein Sicherheitsupdate dieser Kategorie ist technisch überschaubar. Backup erstellen, in Staging testen, Cache und Index neu aufbauen, die drei genannten Punkte prüfen, dann live gehen. Der eigentliche Engpass liegt selten in der technischen Umsetzung, sondern darin, dass überhaupt jemand die Verantwortung dafür trägt, das Update zeitnah einzuspielen.

Bei Shops mit laufender Wartungsvereinbarung ist diese Verantwortung klar zugeordnet, das Update landet automatisch im nächsten Wartungsfenster. Bei Projekten ohne laufende Betreuung bleibt die Frage dagegen offen, wer überhaupt informiert wird, wenn Shopware ein Advisory veröffentlicht. Genau dort entsteht die Lücke zwischen Release und tatsächlichem Update, nicht bei der technischen Komplexität des Patches selbst.

Ein ehrlicher Punkt dazu: Nicht jeder Shop braucht deshalb sofort eine formale Wartungsvereinbarung. Wer selbst regelmäßig die Shopware-Security-Advisories verfolgt und intern eine klare Zuständigkeit für Updates hat, kommt auch ohne festen Vertrag zuverlässig durch solche Releases. Entscheidend ist weniger die Vertragsform als die Frage, ob diese Verantwortung tatsächlich irgendwo verankert ist.

⚡ Unterstützung bei der Umsetzung?

Ich unterstütze KMU und Agenturen bei PHP- und Symfony-Projekten – von der Architektur bis zum Go-Live.

  • Erfahrener PHP & Symfony-Entwickler
  • Transparente Kommunikation & faire Konditionen
  • Remote oder vor Ort im Raum Oldenburg
Projekt besprechen →

⏱️ Antwort binnen 24 Stunden

📞 Oder direkt anrufen: 04481 - 9099658


Aus der Praxis

Was mir bei Shopware-Wartung häufig begegnet:

Bei Übergaben von Shopware-Projekten zeigt sich regelmäßig, dass Sicherheitsupdates dann übersehen werden, wenn zwischen ursprünglichem Umsetzer und aktuellem Betrieb eine unklare Zuständigkeit liegt. Niemand hat böswillig etwas versäumt, es war einfach nie klar geregelt, wer die Advisories im Blick behält. Ein einfacher, aber wirksamer erster Schritt ist, sich für genau diese Benachrichtigungen einzutragen und intern eine feste Ansprechperson für Sicherheitsupdates zu benennen, unabhängig davon, ob eine formale Wartungsvereinbarung besteht.

Was das für Ihre nächsten Schritte bedeutet

Bei drei kritischen Einstufungen und einer SQL-Injection, die teilweise ohne fremde Zugangsdaten auskommt, gehört dieses Update in ein zeitnahes Wartungsfenster, nicht in die nächste ohnehin geplante Iteration. Wichtiger als die technische Umsetzung selbst ist die Frage, ob für Ihre Shopware-Installation überhaupt geklärt ist, wer solche Advisories verfolgt und wer sie einspielt.

Diese Klärung lohnt sich unabhängig vom aktuellen Update, weil das nächste Security-Release mit Sicherheit kommt.

🚀 Lassen Sie uns über Ihr Projekt sprechen

In einem kostenlosen 30-Minuten-Erstgespräch analysiere ich Ihre Anforderungen und gebe konkrete Empfehlungen – unverbindlich und ehrlich.

Termin vereinbaren →

Dennis Schwenker-Sanders ist PHP-, Symfony- und Shopware-Entwickler und begleitet Agenturen und KMU im DACH-Raum bei Wartung und Sicherheitsstrategie ihrer Shopware-Installationen. Mehr zu meiner Arbeit rund um Symfony und PHP finden Sie auf der Leistungsseite.

Häufige Fragen

Was ist die kritischste Lücke in Shopware 6.7.13.1?

Der Ausbruch aus der App-Sandbox mit CVSS 9,6. Eine bösartige oder übernommene App konnte damit beliebige PHP-Funktionen und Betriebssystem-Befehle ausführen, inklusive Zugriff auf Konfiguration, Zugangsdaten und interne Dienste.

Muss ich vor dem Update etwas an meiner Konfiguration ändern?

Prüfen Sie vorab drei Punkte: ob Webhooks an interne oder unverschlüsselte Ziele laufen, ob die konfigurierte Shop-Adresse korrekt hinterlegt ist, und ob eigene Twig-Anpassungen betroffene Funktionsnamen als Zeichenkette statt als Pfeilfunktion nutzen.

Betrifft mich das Update, wenn ich keine Drittanbieter-Apps installiert habe?

Das Risiko ist geringer, aber nicht ausgeschlossen, da auch die Administrator-Passwort-Lücke unabhängig von installierten Apps ausnutzbar war. Ein zeitnahes Update bleibt in jedem Fall empfehlenswert.

Gilt das Update auch für die Shopware 6.6er-Reihe?

Ja, Shopware hat am 26. August 2026 mit Version 6.6.10.23 nachgezogen. Das Update schließt dieselben neun Schwachstellen wie 6.7.13.1 für die 6.7er-Reihe.

Brauche ich für solche Updates zwingend eine Wartungsvereinbarung?

Nicht zwingend, entscheidend ist eine klare Zuständigkeit für Sicherheitsupdates. Wer selbst regelmäßig die Shopware-Advisories verfolgt und eine feste interne Ansprechperson dafür hat, kann auch ohne formalen Vertrag zuverlässig reagieren.

Artikel teilen: