Neue MySQL Injection Attacken auf GX 4.8.0.3

Thema wurde von ff-webdesigner, 6. August 2026 um 11:02 Uhr erstellt.

  1. Eisvogel
    Eisvogel Erfahrener Benutzer
    Registriert seit:
    4. April 2019
    Beiträge:
    195
    Danke erhalten:
    13
    Danke vergeben:
    169
    Bitte auch um Hintergrundinfos, wonach man suchen muss, um einen Hack auszuschleßen, oder Hinweise darauf zu finden. Ebenso um eine Einschätzung, wie kritisch die Sicherheitslücke ist.
     
  2. Anonymous
    Anonymous Erfahrener Benutzer
    Registriert seit:
    18. Juli 2019
    Beiträge:
    670
    Danke erhalten:
    170
    Danke vergeben:
    41
    #22 Anonymous, 6. August 2026 um 16:37 Uhr
    Zuletzt bearbeitet: 6. August 2026 um 17:00 Uhr
    Ich habe das jetzt alles mit Claude Fable durchsuchen lassen. Wer die Kundenkonten in seiner Kundendatenbank hat ist sehr wahrscheinlich betroffen.



    Beschreibung des Vorfalls
    Ausgenutzte Schwachstelle

    Der Onlineshop (Gambio 4.8.0.2) enthielt in der Besuchererfassung („Wer ist online") eine SQL-Injection-Schwachstelle. Der HTTP-Header „User-Agent" eingehender Anfragen wurde ungefiltert in eine SQL-Datenbankabfrage übernommen. Zusätzlich wurden Datenbank-Fehlermeldungen im Klartext an den anfragenden Client zurückgegeben. In Kombination konnte ein Angreifer über gezielt präparierte Anfragen beliebige Datenbankinhalte auslesen (Technik: error-based SQL Injection mittels der Funktion UPDATEXML). Für den Zugriff war keine Anmeldung erforderlich.

    Chronologischer Ablauf

    • April/Mai 2026: Über die erweiterte Produktsuche wurden mehrfach SQL-Injection-Anfragen gesendet. Diese führten zu Datenbankfehlern ohne Datenrückgabe; ein Datenabfluss ist für diesen Zeitraum nicht feststellbar.
    • 05.08.2026, 16:13 Uhr : Auslesen des Passwort-Hashes des Administrator-Kontos. Ermittelt wurden das Hash-Format (bcrypt) sowie dessen Länge (60 Zeichen).
    • 05.08.2026, 22:01 Uhr : Systematisches Auslesen der Datenbank in kurzer Folge:
      • Name der Datenbank
      • Länge des REST-API-Geheimnisses (128 Zeichen), anschließend dessen vollständiger Wert in fünf aufeinanderfolgenden Teilabfragen
      • Anzahl der Kundendatensätze
      • einzelne Kundendatensätze (Kunden-ID, Datum, weitere Kennzahlen)
    • 05.08.2026, 22:39–22:40 Uhr : Auslesen weiterer Datensätze, darunter Kunden-ID, Vor- und Nachname sowie Kontostatus (u. a. der Datensatz des Administrator-Kontos, ID 1) sowie zusätzlicher Hash-/Tokenwerte.
    • 05.08.2026, 22:40 Uhr: Unter Verwendung des zuvor ausgelesenen REST-API-Geheimnisses und der ausgelesenen Kontodaten wurde ein gültiges Authentifizierungs-Token (JWT) erzeugt und damit die Theme-Bearbeitungs-Schnittstelle („StyleEdit-API") angesprochen. Ausgeführt wurden ein lesender Zugriff (GET), ein schreibender Zugriff (PUT) sowie ein Theme-Import (POST). Alle drei Anfragen wurden serverseitig mit Status 200 (erfolgreich) beantwortet.
    • 05.08.2026, 22:51 Uhr : Auslesen der Datenbankstruktur (Tabellennamen).
    • Nach 22:51 Uhr am 05.08.2026 sind von den genannten Quell-IPs keine weiteren Zugriffe verzeichnet.
    Nachweislich ausgelesene Daten

    • das REST-API-Geheimnis des Shops (vollständig)
    • der Passwort-Hash des Administrator-Kontos (Format und Länge; bcrypt)
    • Kundenstammdaten (Kunden-IDs, Vor- und Nachnamen) in Stichproben
    • Bestell-/Rechnungsbezogene Kennzahlen in Stichproben
    • die vollständige Datenbankstruktur (Tabellennamen)
    Die Zählabfrage belegt einen Zugriff auf eine Kundentabelle. Ein vollständiges Auslesen aller Einzeldatensätze über die SQL-Injection ist in den Protokollen nicht durchgängig belegt, kann jedoch nicht ausgeschlossen werden.

    Durchgeführte Schreibzugriffe

    Über die Theme-Bearbeitungs-Schnittstelle erfolgten am 05.08.2026 um 22:40 Uhr ein schreibender Zugriff und ein Theme-Import (beide mit Status 200 quittiert).

    Was nicht festgestellt wurde

    Eine forensische Gegenüberstellung des Dateibestands vor und nach dem Vorfall ergab keine Hinweise auf schädlich veränderte oder neu eingebrachte Dateien: Kein manipuliertes Storefront-Template, kein eingeschleuster JavaScript-Code („Skimmer"), keine hinterlegte Hintertür („Backdoor"). Die über die Theme-Schnittstelle vorgenommenen Schreibzugriffe hinterließen im Dateisystem keinen nachweisbar schädlichen Inhalt. Ebenso wurden keine unbekannten Administrator-Konten und keine neuen Dateien in Upload-Verzeichnissen festgestellt.


    Nachtrag: Es wurde noch der gesamte Datenbestand von vor und nach dem Angriff verglichen und keine Änderungen gefunden, die bösartiger Natur sind. Es wurde daher wohl nicht noch eine Backdoor zurück gelassen.
     
  3. Eisvogel
    Eisvogel Erfahrener Benutzer
    Registriert seit:
    4. April 2019
    Beiträge:
    195
    Danke erhalten:
    13
    Danke vergeben:
    169
    Der in der Analyse genannte und betroffene Shop hatte die Version 4.8.0.2
    Wie sieht es mit GX 26.6.0 und GX 26.7.0 aus?
     
  4. Anonymous
    Anonymous Erfahrener Benutzer
    Registriert seit:
    30. Juni 2020
    Beiträge:
    46
    Danke erhalten:
    15
    Danke vergeben:
    11
    Können wir selber den Rest Api Secret zurücksetzten?
     
  5. Garnelion
    Garnelion Erfahrener Benutzer
    Registriert seit:
    4. Oktober 2011
    Beiträge:
    116
    Danke erhalten:
    11
    Danke vergeben:
    59
    Hallo,
    wer es hier noch nicht mitbekommen hat, Gambio hat Patch 1.0 herausgebracht:

    Self-Hosted-Shops ab Version 4.7
    • Security Update 2026-08 v1.0 (v26.04.1-v26.07)
    • Security Update 2026-08 v1.0 (v26.04.0)
    • Security Update 2026-08 v1.0 (v4.7.2-v26.03)

    Download im Kundenportal.

    Danke an Gambio Team
     
  6. Anonymous
    Anonymous Erfahrener Benutzer
    Registriert seit:
    18. Juli 2019
    Beiträge:
    670
    Danke erhalten:
    170
    Danke vergeben:
    41
    Wir brauchen mehr Info was wir machen können wenn der Einbruch schon erfolgte.
     
  7. Anonymous
    Anonymous Erfahrener Benutzer
    Registriert seit:
    20. Oktober 2018
    Beiträge:
    54
    Danke erhalten:
    13
    Danke vergeben:
    51
    #27 Anonymous, 6. August 2026 um 19:04 Uhr
    Zuletzt bearbeitet: 6. August 2026 um 19:23 Uhr
    Ich hatte das entsprechende Kundenkonto auch im Shop, angelegt am 4.8. um 20:02 Uhr

    Ich hab mit den Infos von oben gefüttert auch mal eine Analyse auf meine Access-Logs fahren lassen (bzw. dann auch manuell genauer angeschaut).

    20 min später gab es dann einen ersten SQL Injection Angriffs-Versuch auf /request_port.php?module=GPrintDownload, kombiniert mit Variationen von SQL Injections nach dem Muster:
    20:22:26 key=\'+UNION SELECT 1, SLEEP(5) --
    20:22:26 key=1' AND SLEEP(5) AND '1'='1
    20:22:26 key=1\' AND (SELECT 1337 FROM (SELECT(SLEEP(5)))a)-- -
    20:22:26 key=1'/*!AND*/(SELECT(SLEEP(5)))-- -
    20:22:26 key=1' AND SLEEP(5)/*!AND*/'1'='1
    20:22:26 key=1' OR (SELECT SLEEP(5)) --
    20:22:26 key=1) OR (SELECT SLEEP(5)) --

    und eine Stunde später nochmal auf
    /shop.php?do=CheckStatus&products_id=15&modifiers%5Battribute%5D%5B%5D=1) von der selben IP und mit demselben Muster.
    Scheint aber alles nicht erfolgreich gewesen zu sein.

    Die oben beschriebenen Extraktionen und StyleEdit-Zugriffe(-Versuche) konnte ich nicht finden.

    Die entsprechenden SQL-Injection-Tests oben tauchen auch im Gambio-security-Log auf und sind alle abgefangen worden
     
  8. Anonymous
    Anonymous Aktives Mitglied
    Registriert seit:
    9. Juli 2018
    Beiträge:
    43
    Danke erhalten:
    2
    Danke vergeben:
    13
    Achtung beim einspielen des Sicherheitspatch bei 4.7.12 GAMBIO schreibt im Downloadbereicht, dass es kompatibel ist dann in der Installationsanleitung wieder NICHT! Einspielen verursacht den Fehler siehe unten!!



    Security Update 2026-08 v1.0 (v4.7.2-v26.03)

    Dieses Security Update ist für die folgenden Shopversionen vorgesehen:

    v4.7.2.0 bis einschließlich v26.03.0

    Für andere Shopversionen verwende bitte das entsprechende Security Update.
    Deine Shopversion findest du im Adminbereich unter Shop-Status.

    24,68 KB - 06.08.26 - Kompatible Versionen anzeigen
    v26.03.0, v5.1.0.0, v5.0.1.0, v5.0.0.0, v5.0.1.1, v5.0.2.0, v4.8.0.2, v4.7.1.2, v4.9.5.1, v4.8.0.3, v4.7.2.3, v4.9.1.0, v4.7.2.0, v4.9.6.0, v4.9.3.0, v4.8.0.0, v4.7.1.0, v4.9.4.2, v4.9.2.0, v4.7.2.1, v4.9.6.1, v4.9.4.0, v4.8.0.1, v4.7.1.1, v4.9.5.0, v4.9.2.1, v4.7.2.2, v4.9.4.1

    Unexpected error occurred...

    Message: Class "Jaybizzle\CrawlerDetect\CrawlerDetect" not found
    Code: 0
    File: /var/www/vhosts/xxxxxxxxx.at/httpdocs/inc/xtc_update_whos_online.inc.php
    Line: 24



    │ function xtc_update_whos_online() {
    ├─ $crawlerDetect = new CrawlerDetect();
    │ $isBot = $crawlerDetect->isCrawler();
    │ if ($isBot) {

    Trace:

    [0] /var/www/vhosts/xxxxxxxxx.at/httpdocs/GXMainComponents/Application.inc.php:1402
    [1] /var/www/vhosts/xxxxxxxxx.at/httpdocs/GXMainComponents/Application.inc.php:139
    [2] /var/www/vhosts/xxxxxxxxx.at/httpdocs/includes/application_top.php:15
    [3] /var/www/vhosts/xxxxxxxxx.at/httpdocs/index.php:27


    Installationsanleitung Security Update 2026-08 v1.0

    Dieses Security Update ist für die folgenden Shopversionen vorgesehen:

    v4.7.2.0
    v4.7.2.1
    v4.7.2.2
    v4.7.2.3
    v4.8.0.0
    v4.8.0.1
    v4.8.0.2
    v4.8.0.3
    v4.9.1.0
    v4.9.2.0
    v4.9.2.1
    v4.9.3.0
    v4.9.4.0
    v4.9.4.1
    v4.9.4.2
    v4.9.5.0
    v4.9.6.0
    v4.9.6.1
    v5.0.0.0
    v5.0.1.0
    v5.0.1.1
    v5.0.2.0
    v5.1.0.0
    v26.03.0
     
  9. adhs-training
    adhs-training Neues Mitglied
    Registriert seit:
    3. Januar 2025
    Beiträge:
    3
    Danke erhalten:
    0
    Danke vergeben:
    5
    Hi!
    Das würde mich in der Tat ebenfalls interessieren.
     
  10. Anonymous
    Anonymous Erfahrener Benutzer
    Registriert seit:
    20. Oktober 2018
    Beiträge:
    54
    Danke erhalten:
    13
    Danke vergeben:
    51
    #30 Anonymous, 6. August 2026 um 19:30 Uhr
    Zuletzt bearbeitet: 6. August 2026 um 19:40 Uhr
    Ich würde Euch empfehlen, als allererstes einmal alle Webserver-Logs und alle Gambio-Logs zu sichern, damit die nicht irgendwann aus der turnusmäßigen Löschung fallen und dann weg sind. So bleibt die Möglichkeit erhalten, auch nachgelagert noch in Ruhe Untersuchungen fahren zu können, wenn man genaueres weiß.

    Dann schaut, ob und wann dieser verdächtige Nutzer bei Euch angelegt wurde.

    Also ersten Quick-Test könnt Ihr dann anhand dieses Zeitpunkts die Logdateien herausfischen, die den Zeitraum und den danach abdecken, sagen wir mal 1-2 Tage. Dann könnt Ihr diese Log-Dateien mal an ne KI zur Analyse übergeben und Ihr als Startinformationen geben, was oben bereits als Analyseergebnisse vorliegt.
    Parallel könnt Ihr Euch bei entsprechenden Kenntnissen, also wenn Ihr versteht, was da drin steht, auch mal manuell insbesondere den Zeitraum von ein paar Stunden nach dem Anlegen des Nutzers in den Logs anschauen.

    Bei mir sieht's jetzt erstmal so aus, als wären nur SQL Injection-Angriffe versucht worden, die aber nicht erfolgreich waren. Weitere verdächtige Zugriffe wie oben beschrieben finde ich in meinen Logs jetzt z.B. nicht. Im besten Fall ist das bei Euch auch so und es kann erstmal vorsichtig Entwarnung gegeben werden.
    Wenn weitere Zugriffe wie oben beschrieben stattgefunden haben, muss man auf weitere Informationen warten, wenn man das nicht selber untersuchen kann.
     
  11. Robert Robl
    Robert Robl Erfahrener Benutzer
    Registriert seit:
    31. Januar 2022
    Beiträge:
    203
    Danke erhalten:
    62
    Danke vergeben:
    39
    Habe eben das Security-Update eingespielt - aber wieso zeigt es ned das aktuelle Datum der PHP an wie es in der Updatedatei wäre ?
    Laut Bild immer noch 2022 ! Laut PHP Datei neu sollte dort das Heutige datum stehen ?!
    Siehe Bild
     

    Anhänge:

    • 1.gif
      1.gif
      Dateigröße:
      18,6 KB
      Aufrufe:
      53
  12. ff-webdesigner
    ff-webdesigner Erfahrener Benutzer
    Registriert seit:
    22. Januar 2014
    Beiträge:
    566
    Danke erhalten:
    69
    Danke vergeben:
    65
    coole idee. das sollte trotz POST greifen...
     
  13. adhs-training
    adhs-training Neues Mitglied
    Registriert seit:
    3. Januar 2025
    Beiträge:
    3
    Danke erhalten:
    0
    Danke vergeben:
    5
    In Gambio habe ich nur die üblichen error-handler ohne auffällige Datensätze zum Zeitpunkt der Useranlage. Kritische Logs wurden nicht angelegt.

    Mein Webserver-Anbieter kann mir keine Datenbank-Query-Logs zur Verfügung stellen, da auf Produktivsystemen nicht im Einsatz (Performance/Speicher). Er gab mir allerdings Zugriffsprotokolle des Webservers.

    Injection-Muster konnte er nur vereinzelt feststellen. Ein Malware-Test ergab nichts Negatives.

    Die Logs habe ich mal in die AI gepackt. Die hat ein automatisches Botscript zum Anlegen von Gastkonten erkannt. Mehr aber nicht.

    Sicherheitshalber habe ich alle Admin-Passwörter und das Datenbank-Passwort geändert. Auch habe ich den Shop bis zur Klärung in die Wartung geschoben.

    Ich habe mal ein Ticket bei Gambio aufgemacht, da ich doch ziemlich verunsichert bin.
     
  14. ballistik_danny
    ballistik_danny Erfahrener Benutzer
    Registriert seit:
    1. Februar 2021
    Beiträge:
    99
    Danke erhalten:
    1
    Danke vergeben:
    24
    Wer Modsecurity nutzt könnte auch folgende Direktive anlegen:

    Code:
    SecRule REQUEST_HEADERS:User-Agent "@rx (?i)(updatexml|extractvalue|information_schema|group_concat|union\s+select|sleep\s*\(|benchmark\s*\()" "id:1000100,phase:1,deny,status:403,log,msg:'SQLi in User-Agent'"
     
  15. Michael W.
    Michael W. Aktives Mitglied
    Registriert seit:
    29. Dezember 2011
    Beiträge:
    39
    Danke erhalten:
    1
    Danke vergeben:
    3
    Wir haben einen Shop der 4.4.0.3 hat, da aufgrund der individuellen Module und Programmierungen kein Update möglich ist. Wie kann ich den Shop absichern? Mit dem vorgeschlagenen htacess Eintrag? Oder tritt die Sicherheitslücke unter der Version 4.7.2 nicht auf? Für eine Hilfestellung wäre ich dankbar.

    Bisher hat Gambio immer Security Updates bereitgestellt und ich jahrelang meinen Beitrag geleistet über den Supportvertrag. Ich verstehe das Sie die alten Versionen nicht mehr unterstützen wollen, aber gerade bei einer Sicherheitslücke wo man schnell handeln muss den Kunden zu sagen "Bisher hat es Patches gegeben, aber ab jetzt nicht mehr" ist schon unverantwortlich. Ehrlich gesagt muss die Kommunikation hier besser werden. Hätte ich das gewusst wäre ich schon früher in die Planung gegangen um auf die neueste Version zu kommen mit externen Partnern. Jetzt dauert es ein Monat bis alles soweit ist.

    Ich bin froh das es zumindest die Community gibt. Wäre super wenn mir jemand einen Tipp geben kann, wie ich den Supergau vermeiden kann.
     
  16. ff-webdesigner
    ff-webdesigner Erfahrener Benutzer
    Registriert seit:
    22. Januar 2014
    Beiträge:
    566
    Danke erhalten:
    69
    Danke vergeben:
    65
    ich hab gerade den patch angepasst für einen alten 4.0.2.0 shop. läuft. adaptiere ich auch gerne für 4.4.0.3
     
  17. M. Zitzmann
    M. Zitzmann Erfahrener Benutzer
    Registriert seit:
    3. März 2016
    Beiträge:
    446
    Danke erhalten:
    181
    Danke vergeben:
    43
    Logs anzeigen: In der xtc db query.
    Voraussetzung ist daß man auch das Logging der Datenbankabfragen aktiviert hat.
     
  18. M. Zitzmann
    M. Zitzmann Erfahrener Benutzer
    Registriert seit:
    3. März 2016
    Beiträge:
    446
    Danke erhalten:
    181
    Danke vergeben:
    43
    #38 M. Zitzmann, 7. August 2026 um 11:25 Uhr
    Zuletzt bearbeitet: 7. August 2026 um 15:49 Uhr
    Soweit ich es sehe versucht Herr Max Testmann wieder auf die altbekannte Lücke im Parcelshopfinder zuzugreifen...

    Leider bestätigen die Logdateien des Servers aber daß E-Mail Adressen von Kunden ausgelesen wurden.
    Auch Passwörter sollten gelesen werden, das ist aber nicht gelungen. Dies ist aber unabhängig von den Fake-Gastkonten geschehen.
     
  19. christian
    christian Aktives Mitglied
    Registriert seit:
    23. Juni 2011
    Beiträge:
    33
    Danke erhalten:
    0
    Danke vergeben:
    16
    Hallo zusammen, wahrscheinlich stelle ich mich gerade nur doof an, aber wie finde ich heraus, welche Version des Patches ich für v4.8.0.3 brauche (26.04.0 oder 26.04.1 bis...). Der Hinweis von Gambio auf den Shop-Status ist leider nicht hilfreich.

    Vielen Dank
    Christian
     
  20. Garnelion
    Garnelion Erfahrener Benutzer
    Registriert seit:
    4. Oktober 2011
    Beiträge:
    116
    Danke erhalten:
    11
    Danke vergeben:
    59
    Diese hier: Security Update 2026-08 v1.0 (v4.7.2-v26.03)