Neu Aktuelle JTL Shop Sicherheitslücke - automatischer Patch im JTL Hosting ?

sub

Aktives Mitglied
18. Juli 2012
85
1
Hallo zusammen,

wir hosten den Shop direkt über JTL. Laut Kundencenter haben wir die
  • Version: 5.7.1
Bei ähnlichen Problemen in der Vergangenheit wurden die Patches automatisch von JTL eingespielt. Beim aktuellen Problem finde ich aber in keinem Newsletter oder sonst wo den Hinweis, das der Shop der bei JTL gehostet ist, automatisch geupdatet/patcht wurde.

Muss jetzt seitens von uns noch ein Update gemacht werden oder nicht ?

Vielen Dank.
 

NoOne

Sehr aktives Mitglied
16. März 2024
645
221
Ja, die Hostings von JTL wurden gepatcht. Das stand im ersten Newsletter. Du solltest da eine modifizierte Datei unter /admin/filecheck aufgelistet haben, die includes/src/Mail/Renderer/SmartyRenderer.php. Die sollte am 17.06.2026 modifiziert worden sein, solange du noch nicht upgedatet hast.
 

sub

Aktives Mitglied
18. Juli 2012
85
1
Auf jeden Fall update machen, bei JTL kann man das meines Wissens im Kundencenter anstoßen
Hier kann ich nur auf 5.7.2 updaten - diese Version ist aber auch vom April 2026 - heißt die Lücke ware damit auch nicht geschlossen. Es wird nirgendwo die Option Patch angezeigt ? Wäre schon seitens von JTL nicht schlecht wenn man irgendwie erkennen könnte welche Patches installiert sind und welche nicht. . .
 

Rainer S

Moderator
Mitarbeiter
8. August 2018
946
203
Hier kann ich nur auf 5.7.2 updaten - diese Version ist aber auch vom April 2026 - heißt die Lücke ware damit auch nicht geschlossen. Es wird nirgendwo die Option Patch angezeigt ? Wäre schon seitens von JTL nicht schlecht wenn man irgendwie erkennen könnte welche Patches installiert sind und welche nicht. . .
Das ist nicht korrekt, mit 5.7.2 wurde die Lücke geschlossen. Siehe auch hier im Releaseforum oder die zahlreichen Mails zur Sicherheitslücke:

https://forum.jtl-software.de/threads/jtl-shop-5-7-aktuell-5-7-2.246278/#post-1357332
 

mitlaser

Sehr aktives Mitglied
28. Oktober 2008
717
25
Ganz im Norden
ich habe vor einigen Tagen vom JTL-Partner meines Vertrauens das Update auf 5.7.2 machen lassen.
Gestern habe ich das test-plugin installiert und natürlich alles rot. Shop soll sofort vom Netz usw..
Leider bin ich CFE Kunde und nicht supportberechtigt.
Mein Servicepartner ist sich unsicher und möchte die Entscheidung, ob der Shop gehackt wurde, lieber JTL überlassen. Für ihn sieht das alles nicht so dramatisch aus.
Woher die adminer-Dateien kommen ist unklar. Weder ich, noch der aktuelle SP hat diese angefasst. Meine Datenbank ist von 2008, da waren im Laufe der Jahrzehnten schon mehrere Experten dran.
Wie kann es jetzt für mich weitergehen? Gibt es für diesen Fall JTL-Werkssupport per Email?
Danke für jede Hilfe.

Screenshot 2026-07-13 144956.jpg
 

mitlaser

Sehr aktives Mitglied
28. Oktober 2008
717
25
Ganz im Norden
ich habe vor einigen Tagen vom JTL-Partner meines Vertrauens das Update auf 5.7.2 machen lassen.
Gestern habe ich das test-plugin installiert und natürlich alles rot. Shop soll sofort vom Netz usw..
Leider bin ich CFE Kunde und nicht supportberechtigt.
Mein Servicepartner ist sich unsicher und möchte die Entscheidung, ob der Shop gehackt wurde, lieber JTL überlassen. Für ihn sieht das alles nicht so dramatisch aus.
Woher die adminer-Dateien kommen ist unklar. Weder ich, noch der aktuelle SP hat diese angefasst. Meine Datenbank ist von 2008, da waren im Laufe der Jahrzehnten schon mehrere Experten dran.
Wie kann es jetzt für mich weitergehen? Gibt es für diesen Fall JTL-Werkssupport per Email?
Danke für jede Hilfe.

Den Anhang 132782 betrachten


ok, ich bin hier wohl verkehrt, admin bitte verschieben. sorry und danke.
 

Nicolas W.

Administrator
Mitarbeiter
17. September 2024
28
21
ich habe vor einigen Tagen vom JTL-Partner meines Vertrauens das Update auf 5.7.2 machen lassen.
Gestern habe ich das test-plugin installiert und natürlich alles rot. Shop soll sofort vom Netz usw..
Leider bin ich CFE Kunde und nicht supportberechtigt.
Mein Servicepartner ist sich unsicher und möchte die Entscheidung, ob der Shop gehackt wurde, lieber JTL überlassen. Für ihn sieht das alles nicht so dramatisch aus.
Woher die adminer-Dateien kommen ist unklar. Weder ich, noch der aktuelle SP hat diese angefasst. Meine Datenbank ist von 2008, da waren im Laufe der Jahrzehnten schon mehrere Experten dran.
Wie kann es jetzt für mich weitergehen? Gibt es für diesen Fall JTL-Werkssupport per Email?
Danke für jede Hilfe.

Den Anhang 132782 betrachten
Hallo @mitlaser

ich habe deinen Screenshot ins Team gegeben.

Außerdem kann ich direkt an den Pluginhersteller (einer unserer Partner) vermitteln, wenn du Support möchtest.

Viele Grüße
Nicolas
 
  • Gefällt mir
Reaktionen: mitlaser

martinwolf

Offizieller Servicepartner
SPBanner
6. September 2012
3.699
355
ich habe vor einigen Tagen vom JTL-Partner meines Vertrauens das Update auf 5.7.2 machen lassen.
Gestern habe ich das test-plugin installiert und natürlich alles rot. Shop soll sofort vom Netz usw..
Leider bin ich CFE Kunde und nicht supportberechtigt.
Mein Servicepartner ist sich unsicher und möchte die Entscheidung, ob der Shop gehackt wurde, lieber JTL überlassen. Für ihn sieht das alles nicht so dramatisch aus.
Woher die adminer-Dateien kommen ist unklar. Weder ich, noch der aktuelle SP hat diese angefasst. Meine Datenbank ist von 2008, da waren im Laufe der Jahrzehnten schon mehrere Experten dran.
Wie kann es jetzt für mich weitergehen? Gibt es für diesen Fall JTL-Werkssupport per Email?
Danke für jede Hilfe.

Den Anhang 132782 betrachten
Entscheident ist, wann die Dateien angelegt bzw. zuletzt bearbeitet wurden. Das kann man mittels Timestamp erkennen. Wenn die Dateien nach dem 17.06.2026 erstellt/bearbeitet wurde sollte weiter geprüft werden. Ansonsten werden diese Dateien aufgrund ihres Dateinamens als kritisch eingestuft. Das muss erstmal nichts heißen. Daher als erfsten Schritt den Timestamp der Dateien prüfen. Wenn die Dateien also nur Altlasten aus vergangener Zeit sind und diese keine Anwendung mehr finden, einfach löschen.

Zu den beiden Dateien in den Warnungen:
Die erste stammt noch aus Shop 4 und wird unter Shop 5 nicht mehr verwendet. Normalerweise würden solch alte Dateien über die Diagnose als verwaiste Dateien erkannt und die Option des Löschens angeboten. Das einmal über /admin/filecheck prüfen.
Die x_msd/install.php auch auf das Datum per Timestamp prüfen. Ist sie deutlich älter als der 17.06.2026 einfach löschen. Andernfalls weitere Schritte einleiten.
 
Zuletzt bearbeitet:

mitlaser

Sehr aktives Mitglied
28. Oktober 2008
717
25
Ganz im Norden
Entscheident ist, wann die Dateien angelegt bzw. zuletzt bearbeitet wurden. Das kann man mittels Timestamp erkennen. Wenn die Dateien nach dem 17.06.2026 erstellt/bearbeitet wurde sollte weiter geprüft werden. Ansonsten werden diese Dateien aufgrund ihres Dateinamens als kritisch eingestuft. Das muss erstmal nichts heißen. Daher als erfsten Schritt den Timestamp der Dateien prüfen. Wenn die Dateien also nur Altlasten aus vergangener Zeit sind und diese keine Anwendung mehr finden, einfach löschen.

Zu den beiden Dateien in den Warnungen:
Die erste stammt noch aus Shop 4 und wird unter Shop 5 nicht mehr verwendet. Normalerweise würden solch alte Dateien über die Diagnose als verwaiste Dateien erkannt und die Option des Löschens angeboten. Das einmal über /admin/filecheck prüfen.
Die x_msd/install.php auch auf das Datum per Timestamp prüfen. Ist sie deutlich älter als der 17.06.2026 einfach löschen. Andernfalls weitere Schritte einleiten.

@martinwolf : Herzlichen Dank für die ausführliche und tolle Antwort, ich werde das abarbeiten und bin ziemlich sicher, dass das alles oller Kram ist. Melde mich dazu später nochmal.

@recent.digital : Vielen Dank, der SP ist in Urlaub und hatte zu den php-Dateien die gleiche Meinung wie Martin, den Rest sollte JTL entscheiden, weil er von der Zuverlässigkeit des Tests nicht überzeugt ist.

@Nicolas W. : Vielen Dank für das Feedback. Bekomme ich eine Einschätzung vom Team? Ich werde die Vorschläge von Martin Wolf abarbeiten und danach entscheiden, ob ich nochmal einen SP drüberschauen lasse.

Danke !!
LG Manu
 
  • Gefällt mir
Reaktionen: Nicolas W.

Nicolas W.

Administrator
Mitarbeiter
17. September 2024
28
21
@martinwolf : Herzlichen Dank für die ausführliche und tolle Antwort, ich werde das abarbeiten und bin ziemlich sicher, dass das alles oller Kram ist. Melde mich dazu später nochmal.

@recent.digital : Vielen Dank, der SP ist in Urlaub und hatte zu den php-Dateien die gleiche Meinung wie Martin, den Rest sollte JTL entscheiden, weil er von der Zuverlässigkeit des Tests nicht überzeugt ist.

@Nicolas W. : Vielen Dank für das Feedback. Bekomme ich eine Einschätzung vom Team? Ich werde die Vorschläge von Martin Wolf abarbeiten und danach entscheiden, ob ich nochmal einen SP drüberschauen lasse.

Danke !!
LG Manu


adminer ist eine Datenbankverwaltung (wie phpMyAdmin). Sollte nicht öffentlich erreichbar sein, schon gar nicht in veralteten Versionen. Ist aber erstmal kein Indiz für eine Kompromittierung. Sollte aber bitte geprüft werden. Wenn es tatsächlich adminer ist, dann könnte das okay sein, sofern das manuell hochgeladen wurde. Versteckt sich da was anderes hinter, dann muss der Server geprüft werden.
 
  • Gefällt mir
Reaktionen: mitlaser

mitlaser

Sehr aktives Mitglied
28. Oktober 2008
717
25
Ganz im Norden
Herzlichen Dank an alle Beteiligten.
Die angemeckerten Dateien waren von 2016.
Nach Löschung scheint jetzt alles im grünen Bereich und ich kann wieder ruhig schlafen.
Bleibt für mich als absoluten Noob das mangelnde Verständnis, wieso solch ein Diagnosetool so einen Alarm macht. Wenn ich mich an die Handlungsanweisungen gehalten hätte, wäre ich auf Tage beschäftigt gewesen.
Schöne Restwoche
Manu

Screenshot 2026-07-14 145557.jpg
@martinwolf , @recent.digital , @Nicolas W. , @css-umsetzung
 

Nicolas W.

Administrator
Mitarbeiter
17. September 2024
28
21
Herzlichen Dank an alle Beteiligten.
Die angemeckerten Dateien waren von 2016.
Nach Löschung scheint jetzt alles im grünen Bereich und ich kann wieder ruhig schlafen.
Bleibt für mich als absoluten Noob das mangelnde Verständnis, wieso solch ein Diagnosetool so einen Alarm macht. Wenn ich mich an die Handlungsanweisungen gehalten hätte, wäre ich auf Tage beschäftigt gewesen.
Schöne Restwoche
Manu

Den Anhang 132785 betrachten
@martinwolf , @recent.digital , @Nicolas W. , @css-umsetzung
Hast du deine Datenbank auch prüfen können auf Schadscripte?
 
  • Gefällt mir
Reaktionen: mitlaser
Ähnliche Themen
Titel Forum Antworten Datum
Neu css Einstellungen Paypal Plugin von JTL JTL-Shop - Fehler und Bugs 0
Neu Eigenen JTL-SCX-Marktplatzkanal für Multi-Vendor-Marktplatz erstellen – Erfahrungen gesucht Einrichtung und Installation von JTL-eazyAuction 3
JTL-Wawi 2.0.6.0 sendet fehlerhafte multipart/form-data-Requests – ModSecurity blockt Datenabgleich mit 403 (scheinbar hosterabhängig) JTL-Wawi 2.0 19
Neu JTL-Shop 5.7.2: Zahlungsbetrag weicht vom Auftragswert ab JTL-Shop - Fehler und Bugs 4
Neu JTL-Shop 5.7.2: Unterschiedliche Standardsprachen in tsprache – widersprüchliche Canonical- und Hreflang-Ausgabe der Startseite Allgemeine Fragen zu JTL-Shop 4
Neu Versandetikett bei Aufträgen aus dem JTL Shop Arbeitsabläufe in JTL-Wawi 0
Neu JTL Search blockiert unsere Shops JTL-Shop - Fehler und Bugs 1
Wichtig JTL-ShippingLabels 1.0: Support-Ende GLS/DPD und Migration von JTL-Start-Kunden nach dem 30. September News, Events und Umfragen 14
Neu JTL-Wawi REST API (Beta): HTTP 402 "Zahlung erforderlich" auf allen Endpunkten trotz gebuchter Beta-Lizenz Schnittstellen Import / Export 2
Neu JTL Shop 5.7.2 NOVA - Akkordeon Überschriften herabstufen auf H3 Templates für JTL-Shop 3
Kasse in JTL-Wawi 2.0 einbinden JTL-Wawi 2.0 1
Neu JTL-WAWI 2.0.5 Worker läuft nicht mehr und Versandarten werden falsch ausgegeben. JTL-Wawi - Fehler und Bugs 1
JTL-WAWI 2.0.5 Worker läuft nicht mehr und Versandarten werden falsch ausgegeben. JTL-Wawi 2.0 10
Neu Login-Fehler 403 bei app.shipping.jtl-cloud.com seit 17.07.2026 JTL-ShippingLabels - Fehler und Bugs 7
Neu 🚨 Sicherheitswarnung für JTL-Shop-Betreiber: Manipulation des Checkout-Prozesses durch externes JavaScript (Magecart- / Payment-Skimmer) Betrieb / Pflege von JTL-Shop 2
Neu JTL-Shop Konfigurator - die Ausgewählten Konfigurator gruppen werden im Artikel nicht vollständig angezeigt User helfen Usern - Fragen zu JTL-Wawi 2
Neu JTL-Shop 5 Backup Professional Plugin Plugins für JTL-Shop 0
JTL reaktiviert keine Angebote mehr auf Otto Otto.de - Anbindung (SCX) 1
Verbesserungsvorschlag: JTL-POS – Artikel mit Preisabfrage und vollständiger Wawi-Statistik JTL-Wawi 2.0 4
Neu JTL-ShippingLabels-Server ist nicht erreichbar JTL-Wawi - Fehler und Bugs 0
Neu JTL Shipping Labels 4.0 Sendungsnummer Kleinpaket nicht an Amazon übermitteln JTL-ShippingLabels - Ideen, Lob und Kritik 0
Neu Plugin trotz Hinweis Kompatibel mit JTL-Shop bis 5.6.* auch unter 5.7.2 nutzen Plugins für JTL-Shop 2
Neu JTL-Wawi 1.11.7: Shopify-PDF aus Bestellmetafeld automatisch als Auftragsanhang übernehmen Shopify-Connector 1
Neu Suche 10–15 JTL-Shops für kostenlose JTL-Shop-Analyse (verschiedene Branchen) Dienstleistung, Jobs und Ähnliches 0
JTL 2.0.4: Zahlungsabgleich - Buchungen Fehlen JTL-Wawi 2.0 0
Neu JTL-Shop 5.7.2 Picture-Tag in mobilen Ansicht lädt beide Bilder JTL-Shop - Fehler und Bugs 0
Seit dem Update meines JTL-Shops auf Version 5.7.1 funktioniert die Verbindung zwischen JTL-Wawi 2.0.4.0 und dem Shop nicht mehr. JTL-Wawi 2.0 6
Neu JTL-WMS und JTL-POS... Arbeitsabläufe in JTL-WMS / JTL-Packtisch+ 0
Fehlermeldung beim Einlesen der Buchungen in JTL Fibu JTL-Wawi 2.0 2
Neu Shop 5.7.2 - JTL PayPal Checkout legt alles lahm JTL-Shop - Fehler und Bugs 4
JTL-Ameise 2.04 - Export Rechnungen csv - unvollständig JTL-Wawi 2.0 13
Neu Belege aus JTL Wawi zu Lexoffice Schnittstellen Import / Export 5
Neu Varianten die nicht online in JTL geschaltet sind werden trotzdem zu Shopify geladen Shopify-Connector 6
Neu Gesucht: JTL-Systempartner/Freelancer mit Erfahrung in Personalisierungs-/Gravur-Fulfillment Dienstleistung, Jobs und Ähnliches 2
Neu JTL Stammtisch Stuttgart Messen, Stammtische und interessante Events 1
Neu Copy/Paste Abstürze seit JTL-Wawi 2.0.5 User helfen Usern - Fragen zu JTL-Wawi 4
Gelöst: Störung bei LInk11 - JTL- Shops teilweise nicht erreichbar Störungsmeldungen 1
JTL Update auf 1.9 , danach Import Kundenspezifrische Preise velerhaft JTL-Wawi 1.9 0
Wie übernehme ich Artikelnamen von JTL in den neuen Kaufland Niederlande-Verkaufskanal? JTL-Wawi 1.11 1
Neu Wie stelle ich Retouren in JTL für DPD ein? JTL-ShippingLabels - Ideen, Lob und Kritik 1
Neu JTL Wawi 1.11.11 - Zahlungsabgleich bei FYRST Bank verlangt immer Passwort User helfen Usern - Fragen zu JTL-Wawi 0
Neu JTL Shop Plugin - BD Automatisierter Widerruf (Von Händler für Händler - Schluss mit Mail-Chaos & Spam-Sorgen!) Plugins für JTL-Shop 0
Neu Der wahrscheinlich östlichste JTL Servicepartner: Standortvorteil, faire Preise und vieles mehr Dienstleistung, Jobs und Ähnliches 16
Neu Welche JTL Shop Plugins oder kleinen Hilfstools würden euch im Alltag wirklich helfen? Plugins für JTL-Shop 0
Neu JTL ShippingLabels - Meldungen JTL-ShippingLabels - Fehler und Bugs 9
Neu Beta-Tester gesucht: Produktdaten aus Artikelfotos schneller für JTL/CSV vorbereiten Dienstleistung, Jobs und Ähnliches 0
Neu oAuth Credentials Login mit JTL .. WO? User helfen Usern 1
Neu Installationsdatei für JTL‑Wawi 1.9.6.5 Installation von JTL-Wawi 2
Neu kostenlos: DHL Sendungsverfolgung für JTL-Wawi – Web-Dashboard mit Frühwarnsystem Schnittstellen Import / Export 0
Neu JTL Wawi 2.0 oder höher WooCommerce-Connector 0

Ähnliche Themen