Wichtiges Security Update 2026-03 v1.1 für alle Versionen ab Gambio v4.0

Thema wurde von Anonymous, 26. März 2026 erstellt.

  1. Orange Raven
    Orange Raven Erfahrener Benutzer
    Registriert seit:
    3. April 2013
    Beiträge:
    419
    Danke erhalten:
    251
    Danke vergeben:
    60
    Danke @Walter Lenk für die Übermittlung eurer Erkennitsse. Dadurch habe ich das Skript nochmal erweitern können, sodass es noch genauer prüft und einen weiteren Indikator für die SQL-Injection hat.
     
  2. Orange Raven
    Orange Raven Erfahrener Benutzer
    Registriert seit:
    3. April 2013
    Beiträge:
    419
    Danke erhalten:
    251
    Danke vergeben:
    60
    In dem Fall wahrscheinlich Nein. Unter anderem deswegen ist die Lücke so kritisch gewesen.
     
  3. Anonymous
    Anonymous Erfahrener Benutzer
    Registriert seit:
    14. Juli 2011
    Beiträge:
    1.040
    Danke erhalten:
    77
    Danke vergeben:
    138
    #203 Anonymous, 31. März 2026
    Zuletzt bearbeitet: 31. März 2026
    "Es gibt Hinweise, dass in betroffenen Shops die Datenbank ausgelesen wurde, d.h. Kundendaten, Daten über Bestellungen sowie Nutzernamen und Passwörter sind entwendet" => Welche Hinweise sind das?

    Ich möchte hier wirklich nicht klugscheißerisch rüberkommen – mir geht es darum, das Thema besser zu verstehen.

    Zum Hintergrund: Wir haben bereits mit der Datenschutzbehörde gesprochen. Dort wurde uns erklärt, dass allein die theoretische Möglichkeit, dass Kundendaten abgegriffen worden sein könnten, noch keine automatische Meldepflicht auslöst. In solchen Fällen reicht zunächst eine saubere interne Dokumentation.

    Ich habe in den bisherigen Analysen keinen konkreten Hinweis gesehen, der eindeutig belegt, dass tatsächlich Kundendaten abgeflossen sind. Genau deshalb stelle ich so viele Fragen.

    Mich würde interessieren, auf welcher Grundlage hier davon ausgegangen wird, dass Daten abgezogen wurden. Dieses Verständnis könnte vermutlich auch vielen anderen Shopbetreibern helfen, die Situation besser einzuordnen.

    Dass ein kompromittierter Shop potenziell ein Risiko für Kundendaten darstellt, ist für mich absolut nachvollziehbar.
     
  4. heinzsoft-shop.de
    heinzsoft-shop.de Erfahrener Benutzer
    Registriert seit:
    7. Juli 2014
    Beiträge:
    352
    Danke erhalten:
    172
    Danke vergeben:
    51
    Wurde der Schadcode inzwischen eigentlich schon untersucht, welchen Zweck dieser genau hat?
     
  5. Anonymous
    Anonymous Erfahrener Benutzer
    Registriert seit:
    14. Juni 2018
    Beiträge:
    1.797
    Danke erhalten:
    379
    Danke vergeben:
    1.177
    Man kann es jedoch aktuell nicht runterladen, es hat keinen funktionierenden Link.


    (Link nur für registrierte Nutzer sichtbar.) zum Download Hier klicken: or-0326-test.zip (Version 4)
     
  6. Orange Raven
    Orange Raven Erfahrener Benutzer
    Registriert seit:
    3. April 2013
    Beiträge:
    419
    Danke erhalten:
    251
    Danke vergeben:
    60
    Fixed. Danke, Copy Paste Fehler.
     
  7. ff-webdesigner
    ff-webdesigner Erfahrener Benutzer
    Registriert seit:
    22. Januar 2014
    Beiträge:
    561
    Danke erhalten:
    59
    Danke vergeben:
    64
    Frage noch zum Exploit: braucht Gambio an irgendeiner Stelle aus MySQL heraus FILE Berechtigungen, also das Recht MySQL Abfragen in eine Datei zu schreiben? Oder kann ich das dem DB Nutzer entziehen? Damit würde man doch mit einem Schlag das ablegen jeglicher Hacker-Dateien am Server unterbinden.
     
  8. ManuM
    ManuM Aktives Mitglied
    Registriert seit:
    27. Oktober 2014
    Beiträge:
    32
    Danke erhalten:
    11
    Danke vergeben:
    10
    Eine 100%ige Sicherheit gibt es nie, aber in paar grundlegende Sicherheitsmaßnahmen helfen dass die typischen scans schon mal nicht erfolgreich sind. Was ich z.B. habe

    1. blocke ich alle IPs über fail2ban (geht natürlich auch direkt in der Firewall) die innerhalb von 10 Minuten 5x einen 404 erzeugen
    2. blocke ich generell bekannte "schlechte" IPs mit crowdsec listen (cloudflare geht natürlich auch)
    3. mod_security an mit dem ruleset von comodo
    4. Es müssen nicht alle Verzeichnisse vom Webserver-User schreibbar sein, themes z.B. nicht.

    Gambio Admins mit 2-Faktor Authentifizierung und SQL Server nur von localhost, ist denke ich selbstverständlich. Hätte hier aber nicht geholfen.
     
  9. Anonymous
    Anonymous Erfahrener Benutzer
    Registriert seit:
    16. Februar 2016
    Beiträge:
    399
    Danke erhalten:
    93
    Danke vergeben:
    52
    Moin,

    gibt es den eine ToDo die man machen sollte zb wie geoblocking in der htacess, um den Shop zukünftig besser zu schützen?

    Wir sind wohl mit einem blauen Auge davon gekommen. Angriff wurde wohl gem Serverlog auf unserem Shop am 29.03 gefahren, aber da hatten wir glücklicherweise schon den Patch seit zwei Tagen drin.
     
  10. Orange Raven
    Orange Raven Erfahrener Benutzer
    Registriert seit:
    3. April 2013
    Beiträge:
    419
    Danke erhalten:
    251
    Danke vergeben:
    60
    In dem Fall hätte Geoblocking gar nix genützt, außer du sperrst die Niederlande aus. ;)

    Shop aktuell halten, Module aktuell halten, PHP Version aktuell halten, ordentlichen Hoster wählen (Hetzner hat z.B. sehr gute Virenscanner). Aber 100 % Sicherheit gibt es nicht. Bei der Sicherheitslücke jetzt, hätte nix von den genannten Dingen etwas genutzt.
     
  11. Dennis (MotivMonster.de)
    Dennis (MotivMonster.de) G-WARD 2013/14/15/16
    Registriert seit:
    22. September 2011
    Beiträge:
    31.376
    Danke erhalten:
    6.392
    Danke vergeben:
    1.129
    Beruf:
    Mann für alles :)
    Ort:
    Weilburg
    Wenn die ne gemietet Cloud Infrastrucktur genutzt haben ändern die eh einfach das Gebiet und lassen es nochmal laufen. Das heute auch nicht mehr so schwer. Brauchst ja heute keine eigenen Server mehr überall mieten.
     
  12. marit
    marit Erfahrener Benutzer
    Registriert seit:
    7. März 2014
    Beiträge:
    1.446
    Danke erhalten:
    141
    Danke vergeben:
    189
    Bin self-hosted, habe laufenden Vertrag und habe auch keine Mail gekriegt.
     
  13. marit
    marit Erfahrener Benutzer
    Registriert seit:
    7. März 2014
    Beiträge:
    1.446
    Danke erhalten:
    141
    Danke vergeben:
    189
    Ist dir noch nie aufgefallen, dass die Security-Patches schon immer an alle gingen, freundlicherweise auch an die, die keinen aktuellen Vertrag haben? Wenn ich mal eine Zeitlang mangels Supportbedarf den Vertrag nicht erneuere, kann ich mich nicht ins Kundenportal einloggen! "An alle" geht aber nur per Email. Oder wie sonst?
    LG
    Marieluise
     
  14. heinzsoft-shop.de
    heinzsoft-shop.de Erfahrener Benutzer
    Registriert seit:
    7. Juli 2014
    Beiträge:
    352
    Danke erhalten:
    172
    Danke vergeben:
    51
    Auf der folgenden Gambio Seite steht erklärt, das nur diejenigen eine Mail bekommen haben die auch infiziert sind. Siehe hier: https://www.gambio.de/sicherheit
     
  15. Dominik Dehning
    Dominik Dehning Erfahrener Benutzer
    Registriert seit:
    21. März 2023
    Beiträge:
    45
    Danke erhalten:
    34
    Danke vergeben:
    48
    Das halte ich für etwas Irreführend. Liest man weiter steht unter https://www.gambio.de/sicherheit/faq-self-hosted nämlich:

     
  16. Anonymous
    Anonymous Erfahrener Benutzer
    Registriert seit:
    14. Juni 2018
    Beiträge:
    1.797
    Danke erhalten:
    379
    Danke vergeben:
    1.177
    Bin mir ziemlich sicher die Aussagen bezieht nicht nur auf Cloud Shops und ist verwirrend geschrieben.
    Woher sollte Gambio bei Self Hosted schliesslich wissen ob man betroffen ist? Sie können ja nicht alle Self Hosted Shops beobachten? Ich denke bei Self Hosted bekam einfach jeder die Mail?
     
  17. J Z
    J Z Erfahrener Benutzer
    Registriert seit:
    27. Mai 2018
    Beiträge:
    356
    Danke erhalten:
    11
    Danke vergeben:
    145
    #217 J Z, 2. April 2026
    Zuletzt bearbeitet: 9. April 2026
    Guten Tag!

    Jetzt bin ich ein wenig unsicher, da mein Shop seit heute morgen ab und zu keine Verbindung hat, wobei mein Testshop funktioniert. Es ist dann ein leere Seite.
    Ist das ein typisches Problem mit der Sicherheitslücke ?

    Nachtrag:
    Beim Hoster ist ein Ticket geöffnet.
    Wie kann man testen, ob nur die Subdomäne betroffen ist oder der Angriff aktiv ist ?

    ERLEDIGT:
    Lag an IONOS, die über Ostern echte Probleme hatten :/
     
  18. ficius
    ficius Erfahrener Benutzer
    Registriert seit:
    23. August 2011
    Beiträge:
    130
    Danke erhalten:
    0
    Danke vergeben:
    16
    Nein, ich habe auch keine Mail bekommen und bin Self Hosted
     
  19. Anonymous
    Anonymous Erfahrener Benutzer
    Registriert seit:
    1. September 2012
    Beiträge:
    2.767
    Danke erhalten:
    534
    Danke vergeben:
    179
    Wie bereits mehrfach geschrieben: wie soll Gambio bei Selfhosted Shops wissen ob er betroffen ist? Das geht nicht ohne alle Shops abzuklappern.
     
  20. Developer
    Developer Erfahrener Benutzer
    Registriert seit:
    7. November 2012
    Beiträge:
    3.205
    Danke erhalten:
    757
    Danke vergeben:
    131
    Einige Kunden haben mir ebenfalls berichtet, dass sie keine E-Mails erhalten haben. Auch sind diese E-Mails nicht im Spam-Ordner gelandet.

    Mir ist aufgefallen, dass bei diesen Kunden, überwiegend eine externe E-Mail-Adresse, wie z. B. ....@t-o.......de, im Gambio-System hinterlegt ist.

    In solchen Fällen kann es vorkommen, dass E-Mails durch den jeweiligen Anbieter abgewiesen werden, ohne im Spam-Ordner zu erscheinen. Ursachen hierfür können u. a. SPF-, DKIM- oder DMARC-Prüfungen, Provider-seitige Filter oder Blacklisting sein.

    Eine pauschale Ursache lässt sich daher nicht festlegen. Erfahrungsgemäß liegt das Verhalten jedoch häufig im Zusammenspiel mit dem jeweiligen E-Mail-Anbieter.

    Alles pauschal auf Gambio zu schieben, ist daher nicht richtig.