Shopware Release-Notes 2026: alle Versionen, Security-Fixes und was sie für deinen Shop bedeuten
Laufend gepflegte Übersicht der Shopware-6-Releases: aktuelle Version 6.7.14.1 mit fünf Security-Fixes, Support-Status der Linien, Deprecations für 6.8 und eine Update-Checkliste. Stand: 22. September 2026.
Shopware-Releases 2026 auf einen Blick
Shopware veröffentlicht ein Minor-Release pro Monat und Patches nach Bedarf. Für Shopbetreiber heißt das: Etwa alle vier Wochen ändert sich etwas, dazu kommen Security-Releases, die nicht warten können – 2026 waren es bereits vier, zuletzt zwei innerhalb von drei Wochen. Diese Seite fasst zusammen, was in den Releases steckt, welche Versionen noch Support bekommen und was vor jedem Update zu prüfen ist. Wir pflegen sie mit jedem Release nach.
Aktuelle Linie ist Shopware 6.7, neueste Version 6.7.14.1 vom 16. September 2026 – ein Security-Release, das du nicht liegen lassen solltest. Parallel wird 6.6 als Extended-Support-Linie gepflegt (aktuell 6.6.10.25). Shopware 6.5 bekommt nur noch Security-Fixes und endet am 28. Februar 2027; Shopware 5 ist seit Juli 2024 ohne Support. Wer noch auf 6.5 oder älter läuft, findet den Weg auf unserer Seite zur Shopware 6 Migration.
Versionsstand September 2026
- 6.7.14.1
- Aktuelle Version
- Security-Release vom 16.09.2026
- 6.6.10.25
- Extended Support
- gepflegt, bis 6.8 erscheint
- 28.02.2027
- Ende Shopware 6.5
- danach keine Security-Fixes mehr
- 2027
- Shopware 6.8
- nächstes Major, Termin offen
Dringend: Security-Release 6.7.14.1 vom 16. September 2026
Nur eine Woche nach dem Minor-Release 6.7.14.0 hat Shopware am 16. September nachgelegt: 6.7.14.1 und 6.6.10.25 schließen fünf Lücken. Die schwerste betrifft Webhooks (CVSS 9.6): Wer das Recht hat, Webhooks anzulegen, konnte damit die Event-ACLs aushebeln und Daten empfangen, die außerhalb seiner Berechtigung liegen – Kundendaten, Bestellungen, E-Mail-Inhalte bis hin zu Tokens für die Account-Wiederherstellung. Ohne Login ausnutzbar ist eine SQL-Injection in den Aggregationen der Store API (8.6), allerdings nur auf PHP vor 8.4 mit emulierten Prepared Statements. Dazu kommen zwei Wege zur Rechteausweitung im Admin (8.1 über Profil-Updates mit user_change_me, 6.5 über das Klonen von Benutzern mit user:create) und ein umgehbares Double-Opt-in im Newsletter (5.3).
Was zu tun ist: Auf 6.7.14.1 updaten, in der 6.6-Linie auf 6.6.10.25. Wer nicht sofort kann, schränkt webhook:create und user_change_me auf vertrauenswürdige Rollen ein, prüft die registrierten Webhooks auf unbekannte Ziele und setzt PDO::ATTR_EMULATE_PREPARES auf false beziehungsweise PHP auf 8.4.
Wenn du noch auf 6.5 läufst: Drei der fünf Lücken betreffen auch 6.5 und älter, einen Core-Patch gibt es dafür nicht – gepatcht wurden nur 6.6.10.25 und 6.7.14.1. Bleibt das Security-Plugin SwagPlatformSecurity, das die 6.5-Linie mit der 2.x-Version weiterhin abdeckt (3.x für 6.6, 4.x für 6.7). Prüfe dabei, ob die installierte Plugin-Version die September-Lücken schon enthält. Der Weg raus führt über die Shopware 6 Migration.
Newsletter prüfen: Das umgangene Double-Opt-in ist mehr als ein Schönheitsfehler. Anmeldungen, die in diesem Zeitraum ohne Bestätigung durchgingen, sind als Einwilligung nicht belastbar – der Nachweis nach Art. 7 DSGVO fehlt. Wer Newsletter versendet, sollte die Zugänge der letzten Wochen gegen die Bestätigungs-Logs abgleichen, bevor die nächste Kampagne rausgeht.
Frühere Security-Releases 2026: 6.7.13.1 (25. August, neun Fixes – darunter ein Sandbox-Escape in App-Scripts mit 9.6, eine Admin-Übernahme über den Passwort-Reset mit 9.3 und eine SQL-Injection in Custom Entities mit 9.1), 6.7.10.1 (19. Mai, Rechteausweitung über user:create, Stored XSS via SVG, SSRF über Media-Links) und 6.7.8.1 (11. März, Übernahme von App-Zugangsdaten, User-Enumeration im Store-API-Login).
Die Releases 2026 im Detail
6.7.14.1 – 16. September 2026
Reines Security-Release mit fünf Fixes, parallel dazu 6.6.10.25 für die Extended-Support-Linie. Schwerpunkt: Webhooks konnten die Event-ACLs umgehen (9.6), eine SQL-Injection in den Store-API-Aggregationen war ohne Login erreichbar (8.6), dazu zwei Wege zur Rechteausweitung im Admin und ein umgehbares Double-Opt-in im Newsletter. Details und Sofortmaßnahmen stehen weiter oben. Pflicht-Update.
6.7.14.0 – 9. September 2026
Rund 520 bearbeitete Issues. Neues Admin-Menü „Automation“, das Rule Builder und Flow Builder bündelt, dazu Flow-Vorlagen für fehlgeschlagene Zahlungen. EU-Gewährleistungshinweis und GARAN-Label sind jetzt Kernfunktion in 24 Sprachen – passend zur Pflicht, die am 27. September 2026 greift und damit unmittelbar bevorsteht (Details in unserem Beitrag zum Gewährleistungslabel). Für Headless-Setups gibt es Store-API-Endpunkte für Snippets und Shop-Einstellungen sowie SEO-URLs für Headless-Kanäle. Weitere Punkte: Vue-Single-File-Components im Admin (experimentell), Community-Übersetzungen im Admin verwaltbar, ACL-Härtung vieler Admin-API-Endpunkte, Phrase-Boost in Elasticsearch, Keyset-Pagination im Produktexport, Fix für Migrationen unter MySQL 8.4. Für Entwickler: XML-Konfiguration für Services und Routen ist deprecated zugunsten von PHP/YAML, AbstractCaptcha::isValid() wird zu validate().
6.7.13.1 – 25. August 2026
Reines Security-Release mit neun Fixes, siehe oben. Pflicht-Update.
6.7.13.0 – 5. August 2026
Rund 230 Issues. Die Store API bleibt zustandslos und bläht keine Sessions mehr auf, Übersetzungen lassen sich über die Admin-API verwalten, Custom Fields können deklarativ in einer custom-fields.xml definiert werden. Das Speichern einer Kategorie reindiziert nicht mehr den ganzen Kategoriebaum, Thumbnails werden als Progressive JPEG erzeugt. Deprecated für 6.8: Inline-Custom-Fields in der manifest.xml und EntitySearchResult.
6.7.12.0 bis 6.7.12.2 – Juli 2026
6.7.12.0 wurde wegen eines Fehlers im Container-Parameter-Bag zurückgezogen; installiert wird direkt 6.7.12.1 (7. Juli). 6.7.12.2 (23. Juli) hebt die DomPDF-Abhängigkeit wegen eines Security-Advisories an. Neu in 6.7.12: /llms.txt und /agents.md pro Sales Channel für KI-Crawler, Google Ads Enhanced Conversions, Rule-Builder-Regel „Menge pro Position“, Kompatibilität mit Twig 3.28. Deprecated: die Cache-Optionen shopware.cache.cache_compression* werden zu shopware.cache.compress*.
6.7.11.0 – 16. Juni 2026
Experimenteller MCP-Server, über den KI-Clients wie Claude Desktop unter Beachtung der ACL auf den Shop zugreifen; Sync-API mit Foreign-Key-Auflösung (ISO-Codes statt UUIDs); neues Storefront-Komponentensystem auf Basis von Twig UX mit Vite-Dev-Server. Ein Ausfall von Elasticsearch bricht die Bestellung nicht mehr ab. Deprecated: composer watch:storefront und RegisterScheduleTaskMessage.
6.7.10.0 – 6. Mai 2026
Stabilitäts-Release mit rund 120 Fixes. Neu: ein Agentic-Commerce-Sales-Channel, der Produktdaten als JSONL-Feed für ChatGPT und das OpenAI Merchant Center bereitstellt, sowie Rate-Limiting pro Nutzer und IP für Login und OAuth. Achtung bei eigenem Code: Die Spalte display_group wechselt von MD5 auf SHA-256 (64 Zeichen), eigene Abfragen darauf müssen angepasst werden. 6.7.10.1 (19. Mai) ist das zugehörige Security-Release.
6.7.9.0 – 16. April 2026
Rund 260 Bugfixes. Open-Graph-Felder pro Produkt, strukturierte Daten als JSON-LD statt Microdata (Microdata ist deprecated und fällt mit 6.8 weg), optional OpenSearch für die Admin-Suche, Konfigurations-Overrides für Staging-Umgebungen. Headless-Integrationen prüfen: Newsletter-Routen antworten jetzt mit 200 statt 204.
6.7.8.0 und 6.7.8.1 – 3. und 11. März 2026
Konfigurierbare Theme-Breakpoints, Elasticsearch-Indexierung von Custom Fields, die Option shopware.cache.disable_stampede_protection gegen Session-Deadlocks ohne Redis. 6.7.8.1 ist das Security-Release mit vier Fixes, darunter die Übernahme von App-Zugangsdaten.
Release-Zyklus, Support-Stufen und Systemvoraussetzungen
Shopware liefert ein Major pro Jahr, ein Minor-Release in der Regel in der ersten Monatswoche und Patches nach Bedarf. Aktiv gepflegt wird immer nur das jeweils letzte Minor einer Linie. Danach durchläuft eine Version die Stufen Extended Support (ausgewählte Bugfixes und Security), Security-fixes-only (nur noch über das Security-Plugin) und End of Life.
- 6.7: aktuelle Linie, voll gepflegt.
- 6.6: Extended Support, verlängert bis 6.8 erscheint; Security-Fixes laut endoflife.date bis Februar 2028.
- 6.5: nur noch Security-Fixes, Ende am 28. Februar 2027.
- Shopware 5: seit Juli 2024 ohne Support.
Systemvoraussetzungen der 6.7-Linie: getestet mit PHP 8.2, 8.4 und 8.5, MySQL 8 oder MariaDB 11 (6.7.14 zusätzlich MySQL 9.7 und MariaDB 12), Node 22 oder 24, Redis 7, Elasticsearch ab 8.18 oder OpenSearch 2/3. Seit 6.7.7 basiert Shopware auf Symfony 7.4. Wer Hosting und Updates aus einer Hand will: Managed Shopware Hosting.
Ausblick: Shopware 6.8 und die Deprecations, die jetzt zählen
Shopware hat das nächste Major-Release 6.8 auf 2027 verschoben, ein konkreter Termin ist nicht genannt. Schwerpunkte laut Ankündigung: Stabilität, Performance, Security, Developer Experience und Agentic AI. Ein Shopware 7 ist nicht angekündigt.
Was bis dahin in eigenen Plugins und Themes bereinigt werden sollte, weil es mit 6.8 wegfällt:
- XML-Konfiguration für Services und Routen (auf PHP oder YAML umstellen)
- Microdata in der Storefront (JSON-LD ist der Standard)
- Inline-Custom-Fields in der
manifest.xmlvon Apps - Die Reverse-Proxy-Optionen des HTTP-Caches
EntitySearchResultund dieitems-Prop vonsw-entity-listingim Admin
Ein Plugin-Review vor dem Major-Sprung spart beim Upgrade Tage. Genau das ist eine Kernaufgabe unserer Shopware-Entwicklung.
Update-Checkliste vor jedem Shopware-Release
- Security-Release? Dann innerhalb von 48 Stunden updaten oder das Security-Plugin einspielen, alles andere kann warten.
- Plugin-Kompatibilität: Jede Extension gegen die Zielversion prüfen, im Store und beim Hersteller. Eigene Plugins gegen die Deprecations-Liste abgleichen.
- Staging zuerst: Update auf einer Kopie mit Produktivdaten testen, inklusive Checkout, Zahlarten, Schnittstellen zur Warenwirtschaft und Suche.
- Backup und Wartungsfenster: Datenbank und Dateien sichern, Update außerhalb der Hauptverkaufszeit, Rollback-Plan bereithalten.
- Nach dem Update: Indexierung und Cache prüfen, Fehler-Logs beobachten, Core Web Vitals messen, Bestellungen der ersten Stunden kontrollieren.
Für e-levator-Kunden übernehmen wir diese Schritte als Teil der Shopware-Flatrate: Jedes Release wird geprüft, auf Staging getestet und im abgestimmten Fenster eingespielt. Was ein Update sonst kostet, steht im Kosten-Ratgeber. Wer lokal testen will, setzt in wenigen Minuten eine Shopware-6-Testumgebung in Docker auf. In der Shopware Cloud (SaaS) spielt Shopware die Updates selbst ein; bei PaaS und Self-Hosting liegt jedes Release in deiner Verantwortung.
Häufige Fragen zu Shopware-Updates
Was ist die aktuelle Shopware-Version?
Shopware 6.7.14.1, veröffentlicht am 16. September 2026 als Security-Release. Für die 6.6-Linie ist 6.6.10.25 der aktuelle Stand, ebenfalls vom 16. September.
Wie oft erscheinen Shopware-Updates?
Ein Major pro Jahr, ein Minor-Release etwa monatlich, Patches und Security-Fixes nach Bedarf. 2026 gab es bislang vier Security-Releases (März, Mai, August, September) – die letzten beiden innerhalb von drei Wochen.
Muss ich jedes Shopware-Release installieren?
Security-Releases ja, und zwar zeitnah. Minor-Releases sollten spätestens nach ein bis zwei Monaten folgen, weil nur das jeweils letzte Minor aktiv gepflegt wird und Plugin-Hersteller ihre Erweiterungen auf die aktuelle Version ausrichten.
Ich bin noch auf Shopware 6.5 – bin ich von den September-Lücken betroffen?
Ja. Mindestens drei der fünf im September geschlossenen Lücken betreffen auch 6.5 und älter, darunter die Rechteausweitung über Profil-Updates und die SQL-Injection in der Store API. Einen Core-Patch gibt es dafür nicht – gepatcht wurden nur 6.6.10.25 und 6.7.14.1. Für 6.5 bleibt das Security-Plugin in der 2.x-Version, das Shopware weiterhin pflegt. Dauerhaft trägt das nicht: Am 28. Februar 2027 endet der Support für 6.5 ganz.
Wie lange wird Shopware 6.5 noch unterstützt?
Shopware 6.5 bekommt nur noch Security-Fixes und endet am 28. Februar 2027. Shopware 6.6 bleibt im Extended Support, bis 6.8 erscheint.
Wann kommt Shopware 6.8?
Shopware hat 6.8 auf 2027 verschoben, ohne konkreten Termin. Die angekündigten Deprecations lassen sich schon jetzt in eigenen Plugins bereinigen.
Was bringt das Shopware-Security-Plugin?
SwagPlatformSecurity schließt bekannte Lücken im Shopware-Kern, ohne dass die Version gewechselt wird – 4.x für 6.7, 3.x für 6.6, 2.x für 6.5; die 1.x-Linie für 6.4 wird nicht mehr gepflegt. Es deckt keine Schwachstellen in Drittbibliotheken wie Symfony, Twig oder DomPDF ab und ersetzt reguläre Updates nicht.
Shopware-Updates ohne Risiko
Wir prüfen deinen Shop gegen das aktuelle Release, testen auf Staging und spielen das Update im abgestimmten Fenster ein – einmalig oder laufend als Flatrate.