Kurzfassung

In Drupal Commerce PayPal steckt eine kritische Schwachstelle bei der Autorisierung. Angreifer können laut NVD per Forceful Browsing auf Funktionen zugreifen, für die sie keine Berechtigung haben. Betroffen sind Commerce PayPal Versionen von 0.0.0 bis 1.12.0 sowie von 2.0.0 bis 2.1.3.

Für Betreiber von Drupal-Shops ist das kein Randthema. Wer das Modul in diesen Versionen einsetzt, sollte die Installation sofort prüfen und aktualisieren. Ob bereits Angriffe im Umlauf sind, geht aus der Quelle nicht hervor.

Was ist passiert?

Die Schwachstelle trägt die Kennung CVE-2026-73475 und wird als kritisch eingestuft. Der Fehler liegt in der Zugriffskontrolle des Commerce-PayPal-Moduls für Drupal Commerce. Vereinfacht gesagt: Das System prüft an einer Stelle nicht sauber, ob ein Benutzer oder ein Aufruf wirklich berechtigt ist.

Damit entsteht ein klassischer Autorisierungsfehler. Solche Lücken sind besonders unangenehm, weil sie oft ohne komplizierte Exploits auskommen. Wer einen betroffenen Pfad kennt, probiert ihn einfach direkt aus. Genau das meint hier der Begriff Forceful Browsing.

Technische Details

Laut NVD betrifft die Schwachstelle die Versionen 0.0.0 bis 1.12.0 sowie 2.0.0 bis 2.1.3 von Commerce PayPal. Die Quelle nennt keine CVSS-Zahl im Auszug, stuft den Fall aber als CRITICAL ein. Mehr technische Tiefe liefert der veröffentlichte Auszug nicht.

Für Admins ist vor allem wichtig: Es geht nicht um ein Payment-Thema im engeren Sinn, sondern um fehlende oder fehlerhafte Autorisierung im Modul. Das kann je nach Einbindung unterschiedliche Folgen haben, etwa den Zugriff auf geschützte Funktionen oder Daten. Welche konkreten Aktionen ein Angreifer ausführen kann, lässt die Quelle offen.

Wer ist betroffen?

Betroffen sind Betreiber von Drupal-Commerce-Installationen, die das Commerce-PayPal-Modul einsetzen und in den genannten Versionen laufen. Für Unternehmen im DACH-Raum ist das vor allem relevant, wenn der Shop noch mit älteren Modulständen betrieben wird oder wenn Update-Prozesse im Commerce-Bereich aus Angst vor Nebenwirkungen hinausgezögert werden.

Privatanwender spielen hier kaum eine Rolle. Die Schwachstelle betrifft ein Shop-Modul und damit typischerweise Unternehmensumgebungen, Agentur-Installationen oder betreute E-Commerce-Systeme. Wer nur eine normale Drupal-Seite ohne Commerce-PayPal betreibt, ist nach der vorliegenden Quelle nicht betroffen.

Empfohlene Maßnahmen

Erstens: sofort prüfen, ob Commerce PayPal in einer verwundbaren Version läuft. Wer unsicher ist, sollte die installierten Modulversionen direkt auf dem System oder im Deployment-Manifest gegen die betroffenen Bereiche abgleichen.

Zweitens: das Modul auf eine bereinigte Version aktualisieren, sobald der Hersteller eine passende Fassung bereitstellt. Die Quelle nennt keine konkrete Fix-Version. Ohne offiziellen Patchstand sollte das Modul vorerst besonders streng überwacht und der Zugriff auf betroffene Funktionen begrenzt werden.

Drittens: Logs auf auffällige Zugriffe prüfen. Forceful Browsing hinterlässt oft Spuren in Webserver- oder Applikationslogs, etwa wiederholte Aufrufe geschützter Pfade. Wer ein WAF oder Reverse Proxy betreibt, sollte dort temporär schärfer filtern.

Ein Hersteller-Advisory wurde in der Quelle nicht genannt. Entsprechend kann hier kein offizieller Patch-Link ergänzt werden.

Einschätzung von CyberSecurity-News.de

Der Fall ist für betroffene Shops ernst. Kritische Autorisierungsfehler gehören zu den Lücken, die man im Betrieb nicht aussitzt. Wer Commerce PayPal nutzt, sollte heute noch prüfen, ob die eigene Version im betroffenen Bereich liegt.

Die Informationslage ist allerdings dünn. Die NVD nennt den Fehler, die betroffenen Versionen und die Einstufung, aber keine Details zu Angriffsszenarien, Workarounds oder einer konkreten Behebung. Das macht die Lage für Betreiber unkomfortabel, weil sie jetzt handeln müssen, ohne alle technischen Randdaten zu kennen.

Alarmismus hilft hier nicht. Sinnvoll ist nüchternes Abarbeiten: Version prüfen, Updatepfad klären, Logs sichten, Zugriff begrenzen. Wer einen Drupal-Commerce-Betrieb verantwortet, sollte das nicht auf den nächsten regulären Patchzyklus schieben.

Fazit

CVE-2026-73475 ist eine kritische Schwachstelle in Commerce PayPal für Drupal Commerce. Betroffen sind mehrere ältere Versionen, und die Lücke erlaubt unbefugte Zugriffe über fehlerhafte Autorisierung.

Für Betreiber heißt das: jetzt kontrollieren, jetzt aktualisieren, jetzt nachsehen. Für die meisten anderen Leser ist der Fall ohne eigene Drupal-Commerce-Installation eher nebensächlich.

Quellenangabe

National Vulnerability Database (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-73475