Neu Aktuelle JTL Shop Sicherheitslücke - automatischer Patch im JTL Hosting ?

sub

Aktives Mitglied
18. Juli 2012
85
1
Hallo zusammen,

wir hosten den Shop direkt über JTL. Laut Kundencenter haben wir die
  • Version: 5.7.1
Bei ähnlichen Problemen in der Vergangenheit wurden die Patches automatisch von JTL eingespielt. Beim aktuellen Problem finde ich aber in keinem Newsletter oder sonst wo den Hinweis, das der Shop der bei JTL gehostet ist, automatisch geupdatet/patcht wurde.

Muss jetzt seitens von uns noch ein Update gemacht werden oder nicht ?

Vielen Dank.
 

NoOne

Sehr aktives Mitglied
16. März 2024
663
229
Ja, die Hostings von JTL wurden gepatcht. Das stand im ersten Newsletter. Du solltest da eine modifizierte Datei unter /admin/filecheck aufgelistet haben, die includes/src/Mail/Renderer/SmartyRenderer.php. Die sollte am 17.06.2026 modifiziert worden sein, solange du noch nicht upgedatet hast.
 

sub

Aktives Mitglied
18. Juli 2012
85
1
Auf jeden Fall update machen, bei JTL kann man das meines Wissens im Kundencenter anstoßen
Hier kann ich nur auf 5.7.2 updaten - diese Version ist aber auch vom April 2026 - heißt die Lücke ware damit auch nicht geschlossen. Es wird nirgendwo die Option Patch angezeigt ? Wäre schon seitens von JTL nicht schlecht wenn man irgendwie erkennen könnte welche Patches installiert sind und welche nicht. . .
 

Rainer S

Moderator
Mitarbeiter
8. August 2018
952
203
Hier kann ich nur auf 5.7.2 updaten - diese Version ist aber auch vom April 2026 - heißt die Lücke ware damit auch nicht geschlossen. Es wird nirgendwo die Option Patch angezeigt ? Wäre schon seitens von JTL nicht schlecht wenn man irgendwie erkennen könnte welche Patches installiert sind und welche nicht. . .
Das ist nicht korrekt, mit 5.7.2 wurde die Lücke geschlossen. Siehe auch hier im Releaseforum oder die zahlreichen Mails zur Sicherheitslücke:

https://forum.jtl-software.de/threads/jtl-shop-5-7-aktuell-5-7-2.246278/#post-1357332
 

mitlaser

Sehr aktives Mitglied
28. Oktober 2008
719
26
Ganz im Norden
ich habe vor einigen Tagen vom JTL-Partner meines Vertrauens das Update auf 5.7.2 machen lassen.
Gestern habe ich das test-plugin installiert und natürlich alles rot. Shop soll sofort vom Netz usw..
Leider bin ich CFE Kunde und nicht supportberechtigt.
Mein Servicepartner ist sich unsicher und möchte die Entscheidung, ob der Shop gehackt wurde, lieber JTL überlassen. Für ihn sieht das alles nicht so dramatisch aus.
Woher die adminer-Dateien kommen ist unklar. Weder ich, noch der aktuelle SP hat diese angefasst. Meine Datenbank ist von 2008, da waren im Laufe der Jahrzehnten schon mehrere Experten dran.
Wie kann es jetzt für mich weitergehen? Gibt es für diesen Fall JTL-Werkssupport per Email?
Danke für jede Hilfe.

Screenshot 2026-07-13 144956.jpg
 

mitlaser

Sehr aktives Mitglied
28. Oktober 2008
719
26
Ganz im Norden
ich habe vor einigen Tagen vom JTL-Partner meines Vertrauens das Update auf 5.7.2 machen lassen.
Gestern habe ich das test-plugin installiert und natürlich alles rot. Shop soll sofort vom Netz usw..
Leider bin ich CFE Kunde und nicht supportberechtigt.
Mein Servicepartner ist sich unsicher und möchte die Entscheidung, ob der Shop gehackt wurde, lieber JTL überlassen. Für ihn sieht das alles nicht so dramatisch aus.
Woher die adminer-Dateien kommen ist unklar. Weder ich, noch der aktuelle SP hat diese angefasst. Meine Datenbank ist von 2008, da waren im Laufe der Jahrzehnten schon mehrere Experten dran.
Wie kann es jetzt für mich weitergehen? Gibt es für diesen Fall JTL-Werkssupport per Email?
Danke für jede Hilfe.

Den Anhang 132782 betrachten


ok, ich bin hier wohl verkehrt, admin bitte verschieben. sorry und danke.
 

Nicolas W.

Administrator
Mitarbeiter
17. September 2024
29
21
ich habe vor einigen Tagen vom JTL-Partner meines Vertrauens das Update auf 5.7.2 machen lassen.
Gestern habe ich das test-plugin installiert und natürlich alles rot. Shop soll sofort vom Netz usw..
Leider bin ich CFE Kunde und nicht supportberechtigt.
Mein Servicepartner ist sich unsicher und möchte die Entscheidung, ob der Shop gehackt wurde, lieber JTL überlassen. Für ihn sieht das alles nicht so dramatisch aus.
Woher die adminer-Dateien kommen ist unklar. Weder ich, noch der aktuelle SP hat diese angefasst. Meine Datenbank ist von 2008, da waren im Laufe der Jahrzehnten schon mehrere Experten dran.
Wie kann es jetzt für mich weitergehen? Gibt es für diesen Fall JTL-Werkssupport per Email?
Danke für jede Hilfe.

Den Anhang 132782 betrachten
Hallo @mitlaser

ich habe deinen Screenshot ins Team gegeben.

Außerdem kann ich direkt an den Pluginhersteller (einer unserer Partner) vermitteln, wenn du Support möchtest.

Viele Grüße
Nicolas
 
  • Gefällt mir
Reaktionen: mitlaser

martinwolf

Offizieller Servicepartner
SPBanner
6. September 2012
3.709
355
ich habe vor einigen Tagen vom JTL-Partner meines Vertrauens das Update auf 5.7.2 machen lassen.
Gestern habe ich das test-plugin installiert und natürlich alles rot. Shop soll sofort vom Netz usw..
Leider bin ich CFE Kunde und nicht supportberechtigt.
Mein Servicepartner ist sich unsicher und möchte die Entscheidung, ob der Shop gehackt wurde, lieber JTL überlassen. Für ihn sieht das alles nicht so dramatisch aus.
Woher die adminer-Dateien kommen ist unklar. Weder ich, noch der aktuelle SP hat diese angefasst. Meine Datenbank ist von 2008, da waren im Laufe der Jahrzehnten schon mehrere Experten dran.
Wie kann es jetzt für mich weitergehen? Gibt es für diesen Fall JTL-Werkssupport per Email?
Danke für jede Hilfe.

Den Anhang 132782 betrachten
Entscheident ist, wann die Dateien angelegt bzw. zuletzt bearbeitet wurden. Das kann man mittels Timestamp erkennen. Wenn die Dateien nach dem 17.06.2026 erstellt/bearbeitet wurde sollte weiter geprüft werden. Ansonsten werden diese Dateien aufgrund ihres Dateinamens als kritisch eingestuft. Das muss erstmal nichts heißen. Daher als erfsten Schritt den Timestamp der Dateien prüfen. Wenn die Dateien also nur Altlasten aus vergangener Zeit sind und diese keine Anwendung mehr finden, einfach löschen.

Zu den beiden Dateien in den Warnungen:
Die erste stammt noch aus Shop 4 und wird unter Shop 5 nicht mehr verwendet. Normalerweise würden solch alte Dateien über die Diagnose als verwaiste Dateien erkannt und die Option des Löschens angeboten. Das einmal über /admin/filecheck prüfen.
Die x_msd/install.php auch auf das Datum per Timestamp prüfen. Ist sie deutlich älter als der 17.06.2026 einfach löschen. Andernfalls weitere Schritte einleiten.
 
Zuletzt bearbeitet:

mitlaser

Sehr aktives Mitglied
28. Oktober 2008
719
26
Ganz im Norden
Entscheident ist, wann die Dateien angelegt bzw. zuletzt bearbeitet wurden. Das kann man mittels Timestamp erkennen. Wenn die Dateien nach dem 17.06.2026 erstellt/bearbeitet wurde sollte weiter geprüft werden. Ansonsten werden diese Dateien aufgrund ihres Dateinamens als kritisch eingestuft. Das muss erstmal nichts heißen. Daher als erfsten Schritt den Timestamp der Dateien prüfen. Wenn die Dateien also nur Altlasten aus vergangener Zeit sind und diese keine Anwendung mehr finden, einfach löschen.

Zu den beiden Dateien in den Warnungen:
Die erste stammt noch aus Shop 4 und wird unter Shop 5 nicht mehr verwendet. Normalerweise würden solch alte Dateien über die Diagnose als verwaiste Dateien erkannt und die Option des Löschens angeboten. Das einmal über /admin/filecheck prüfen.
Die x_msd/install.php auch auf das Datum per Timestamp prüfen. Ist sie deutlich älter als der 17.06.2026 einfach löschen. Andernfalls weitere Schritte einleiten.

@martinwolf : Herzlichen Dank für die ausführliche und tolle Antwort, ich werde das abarbeiten und bin ziemlich sicher, dass das alles oller Kram ist. Melde mich dazu später nochmal.

@recent.digital : Vielen Dank, der SP ist in Urlaub und hatte zu den php-Dateien die gleiche Meinung wie Martin, den Rest sollte JTL entscheiden, weil er von der Zuverlässigkeit des Tests nicht überzeugt ist.

@Nicolas W. : Vielen Dank für das Feedback. Bekomme ich eine Einschätzung vom Team? Ich werde die Vorschläge von Martin Wolf abarbeiten und danach entscheiden, ob ich nochmal einen SP drüberschauen lasse.

Danke !!
LG Manu
 
  • Gefällt mir
Reaktionen: Nicolas W.

Nicolas W.

Administrator
Mitarbeiter
17. September 2024
29
21
@martinwolf : Herzlichen Dank für die ausführliche und tolle Antwort, ich werde das abarbeiten und bin ziemlich sicher, dass das alles oller Kram ist. Melde mich dazu später nochmal.

@recent.digital : Vielen Dank, der SP ist in Urlaub und hatte zu den php-Dateien die gleiche Meinung wie Martin, den Rest sollte JTL entscheiden, weil er von der Zuverlässigkeit des Tests nicht überzeugt ist.

@Nicolas W. : Vielen Dank für das Feedback. Bekomme ich eine Einschätzung vom Team? Ich werde die Vorschläge von Martin Wolf abarbeiten und danach entscheiden, ob ich nochmal einen SP drüberschauen lasse.

Danke !!
LG Manu


adminer ist eine Datenbankverwaltung (wie phpMyAdmin). Sollte nicht öffentlich erreichbar sein, schon gar nicht in veralteten Versionen. Ist aber erstmal kein Indiz für eine Kompromittierung. Sollte aber bitte geprüft werden. Wenn es tatsächlich adminer ist, dann könnte das okay sein, sofern das manuell hochgeladen wurde. Versteckt sich da was anderes hinter, dann muss der Server geprüft werden.
 
  • Gefällt mir
Reaktionen: mitlaser

mitlaser

Sehr aktives Mitglied
28. Oktober 2008
719
26
Ganz im Norden
Herzlichen Dank an alle Beteiligten.
Die angemeckerten Dateien waren von 2016.
Nach Löschung scheint jetzt alles im grünen Bereich und ich kann wieder ruhig schlafen.
Bleibt für mich als absoluten Noob das mangelnde Verständnis, wieso solch ein Diagnosetool so einen Alarm macht. Wenn ich mich an die Handlungsanweisungen gehalten hätte, wäre ich auf Tage beschäftigt gewesen.
Schöne Restwoche
Manu

Screenshot 2026-07-14 145557.jpg
@martinwolf , @recent.digital , @Nicolas W. , @css-umsetzung
 

Nicolas W.

Administrator
Mitarbeiter
17. September 2024
29
21
Herzlichen Dank an alle Beteiligten.
Die angemeckerten Dateien waren von 2016.
Nach Löschung scheint jetzt alles im grünen Bereich und ich kann wieder ruhig schlafen.
Bleibt für mich als absoluten Noob das mangelnde Verständnis, wieso solch ein Diagnosetool so einen Alarm macht. Wenn ich mich an die Handlungsanweisungen gehalten hätte, wäre ich auf Tage beschäftigt gewesen.
Schöne Restwoche
Manu

Den Anhang 132785 betrachten
@martinwolf , @recent.digital , @Nicolas W. , @css-umsetzung
Hast du deine Datenbank auch prüfen können auf Schadscripte?
 
  • Gefällt mir
Reaktionen: mitlaser
Ähnliche Themen
Titel Forum Antworten Datum
Neu GLS auf JTL Shipping 2.0 — Webinar in 8 Tagen (17. September) News, Events und Umfragen 0
Neu 💙 Neues Template: Dein Shop im besten Licht - APEX für JTL-Shop Templates für JTL-Shop 0
JTL Stammtisch Paderborn Messen, Stammtische und interessante Events 0
Neu Inventur-Listen richtig mit JTL WMS für Steuerberater erstellen User helfen Usern - Fragen zu JTL-Wawi 1
Neu 💚 NIU Plus – Das conversion-optimierte Template für JTL-Shop 5 Templates für JTL-Shop 1
Neu JTL Shipping Server nicht erreichbar? "Der JTL-ShippingLabels-Server ist nicht erreichbar. Bitte versuchen Sie es zu einem späteren Zeitpunkt erneut." JTL-ShippingLabels - Fehler und Bugs 0
Neu Welche KI-Lösungen nutzt ihr mit JTL? (Feedback zu meinem MCP-Projekt KIuser.com gesucht) JTL-Wawi 2.0 14
"JTL-Wawi als Gesprächsstarter – aber was macht ihr sonst so, wenn der Shop mal schläft?". Starten mit JTL: Projektabwicklung & Migration 0
Neu Rechnungsdownload im Kundenkonto JTL Shop 5 Allgemeine Fragen zu JTL-Shop 3
Neu JTL Bestandsabgleich an Shopify Shopify-Connector 0
Meta Description JTL-Wawi zu Shopify JTL-Wawi 1.11 0
Neu Lagerlift zb. Kardex Remstar mit JTL-WMS Arbeitsabläufe in JTL-WMS / JTL-Packtisch+ 0
Neu JTL-POS auf ELO Kasse "Elo 23C3" bzw weg von Plenty-POS Allgemeine Fragen zu JTL-POS 2
Neu JTL Shipping Server down? JTL-ShippingLabels - Fehler und Bugs 26
„Wer hat Lust auf einen Erfahrungsaustausch bei Kaffee und Kuchen?“ – aber mit JTL-Wawi als Dessert? Starten mit JTL: Projektabwicklung & Migration 0
Neu Rezeptura – Rezeptur-, Produktions- und Kalkulationssoftware mit JTL-Wawi-Anbindung Business Jungle 0
Neu JTL-POS: Verkäufe vom 25.–27.08. nicht an Wawi übertragen – alte Bons erneut senden? JTL-POS - Fehler und Bugs 0
Neu JTL Start (0 €): Buchung für GmbH i. G. ohne USt-IdNr. nicht möglich Allgemeine Fragen zu JTL-Shop 2
Neu JTL-Shop 5.8 - Aktuell 5.8.0 Releaseforum 0
Neu Biete: KI-gestützte Produktdatenoptimierung für JTL-Wawi (Zero-Touch, mit Faktencheck) Dienstleistung, Jobs und Ähnliches 2
Neu Suche Setup-Datei / Installer für JTL-Wawi 1.6 (1.6.48.0) JTL-Wawi 1.6 1
Neu Shopify Zahlungsarten in JTL Wawi mappen – Jemand eine Lösung? Shopify-Connector 0
Neu Selektieren aller Artikel, bei denen NICHT 'Preis aus Registerkarte JTL Wawi" eingestellt ist? User helfen Usern - Fragen zu JTL-Wawi 1
Neu JTL-POS 2.0.0.4 – TSE-Signaturexport führt reproduzierbar zum Absturz JTL-POS - Fehler und Bugs 2
Neu Erfahrungen mit DHL Paket International Premium Tarife in der JTL-Shipping-Cloud ? JTL-ShippingLabels - Ideen, Lob und Kritik 1
Wichtig GLS auf JTL Shipping 2.0 — Webinar am 17. September (Live-Walkthrough & Migration) News, Events und Umfragen 0
Neu JTL-POS DATEV-Export – Kassendifferenz nicht nur bei Mehrzweckgutscheinen JTL-POS - Fehler und Bugs 2
Neu Biete: REPMOD — Lieferantendaten (BMECat, CSV, Preislisten) automatisch als fertiger JTL-Ameise-Import Dienstleistung, Jobs und Ähnliches 6
Neu Google Shopping ... seit JTL Wawi 2.0.6 steigende Zahl nicht genehmigte Produkte (Attribut „Preis“ [[price]]) User helfen Usern - Fragen zu JTL-Wawi 10
Neu JTL-POS DATEV-Export – Kassendifferenz bei Mehrzweckgutscheinen Allgemeine Fragen zu JTL-POS 0
Neu Plugin: Infinite Scroll / „Mehr laden“ für JTL-Shop 5 – einmalige Lizenz, kein Abo Plugins für JTL-Shop 0
Neu JTL-Shop 5.5 – „Rechnung nicht beilegen“ per Workflow anhand der Auftragsposition erkennen User helfen Usern - Fragen zu JTL-Wawi 1
Neu JTL-POS 2.0.0.3 - Barcodeschema lässt sich nicht speichern / alte sind weg JTL-POS - Fehler und Bugs 9
Neu JTL POS Crasht bei Druckerauswahl JTL-POS - Fehler und Bugs 14
JTL API 2.0 Verbinden - HILFE GESUCHT JTL-Wawi 2.0 11
Neu JTL-POS 2.0.0.2 Absturz nach Tagesabschluss JTL-POS - Fehler und Bugs 5
Neu JTL POS App Speicherverbrauch hoch, obwohl Datensicherung klein JTL-POS - Fehler und Bugs 8
Neu Seit heute früh kein Start von JTL-Wawi möglich - Datenbank nicht erreichbar User helfen Usern - Fragen zu JTL-Wawi 7
Neu Wie verarbeitet ihr B2B-Bestellungen aus E-Mail oder PDF in JTL-Wawi? Arbeitsabläufe in JTL-Wawi 16
Neu Fehler beim öffnen von JTL Hub JTL-ShippingLabels - Fehler und Bugs 2
Neu JTL-Wawi 2.0.6: eBay-Rahmenbedingungen bei bestehenden Angeboten/Vorlagen nicht mehr änderbar eBay-Anbindung - Fehler und Bugs 11
Neu Shipping 2.0 ist ein Grund für kleine Shops JTL zu verlassen bzw. gar nicht erst mit JTL anzufangen JTL-ShippingLabels - Ideen, Lob und Kritik 46
Neu guide.jtl-software.com seit mehreren Stunden nicht erreichbar JTL-Wawi - Fehler und Bugs 1
Neu Welche JTL-Shop Plugins oder Funktionen fehlen euch noch? – menuBuilder aktuell in Entwicklung Plugins für JTL-Shop 8
Neu Neuer JTL-Shop lässt sich nicht öffnen Installation / Updates von JTL-Shop 2
Neu Shopify-Connector auf neues JTL-Kundenkonto umstellen – App bleibt altem Konto zugeordnet Shopify-Connector 4
Neu 💚 Plugin: DZM Bonus Plus - das Treueprogramm für deinen JTL-Shop Plugins für JTL-Shop 12
Neu JTL-Ameise - Neue / aktualisierte Lieferadresse als Standard setzen User helfen Usern - Fragen zu JTL-Wawi 3
Neu JTL-Ameise - Neue / aktualisierte Lieferadresse als Standard setzen User helfen Usern 0
Neu Klarna (1.2.14) und JTL (5.7.2) nicht kompatibel Technische Fragen zu Plugins und Templates 0

Ähnliche Themen