In Tools wird wieder einmal security advisories (mcp/sdk) angezeigt.
Man kann aber nicht aktualisieren!
Your requirements could not be resolved to an installable set of packages.
Problem 1
Root composer.json requires shopware/core 6.7.13.0 → satisfiable by shopware/core[v6.7.13.0].
shopware/core v6.7.13.0 requires mcp/sdk ^0.6.0 → found mcp/sdk[v0.6.0] but these were not loaded, because they are affected by security advisories („PKSA-p9gd-j6gr-6f9t“). Go to Packagist.org to find advisory details. To ignore the advisories, add their IDs to the „policy.advisories.ignore-id“ config or add the package to „policy.advisories.ignore“. To turn the feature off entirely, you can set „policy.advisories.block“ to false.
Problem 2
Root composer.json requires shopware/storefront 6.7.13.0 → satisfiable by shopware/storefront[v6.7.13.0].
shopware/storefront v6.7.13.0 requires mcp/sdk ^0.6.0 → found mcp/sdk[v0.6.0] but these were not loaded, because they are affected by security advisories („PKSA-p9gd-j6gr-6f9t“). Go to Packagist.org to find advisory details. To ignore the advisories, add their IDs to the „policy.advisories.ignore-id“ config or add the package to „policy.advisories.ignore“. To turn the feature off entirely, you can set „policy.advisories.block“ to false.
Problem 3
Root composer.json requires swag/paypal 10.8.0 → satisfiable by swag/paypal[10.8.0].
shopware/core v6.7.13.0 requires mcp/sdk ^0.6.0 → found mcp/sdk[v0.6.0] but these were not loaded, because they are affected by security advisories („PKSA-p9gd-j6gr-6f9t“). Go to Packagist.org to find advisory details. To ignore the advisories, add their IDs to the „policy.advisories.ignore-id“ config or add the package to „policy.advisories.ignore“. To turn the feature off entirely, you can set „policy.advisories.block“ to false.
swag/paypal 10.8.0 requires shopware/core ~6.7.0@dev → satisfiable by shopware/core[v6.7.13.0].
Das Security Advisory wurde heute Morgen, um 2026-08-14 06:19:00, gemeldet.
Shopware benötigt Zeit, um die Kompatibilität mit der neuen Version einer Drittanbieter-Software sicher zu stellen. In den nächsten Tagen wird sicherlich ein Update von Shopware bzw. des Plugins bereitgestellt, falls dieses Paket durch Shopware oder ein Shopware-Plugin geladen wird.
Der Hinweis, wie betroffenen Pakete per composer aktualisiert werden können, wird in Frosh Tools immer sofort angezeigt, unabhängig davon ob es mit Shopware kompatibel ist oder nicht.
Bei uns sieht das in den Frosh Tools auch übel aus. Aber bald aktualisieren wir Shopware und dann ist hoffentlich dieses und natürlich die anderen behoben.
Ich hatte diesen Post falsch verstanden!
Ein "composer update --no-security-blocking" funktioniert damit super. Somit wäre ein Update über die Konsole möglich.
Das ändert aber nichts an dem Problem mit CVE-2026-53965!
Dienstag kommt sehr wahrscheinlich das update. So lange kein MCP_SERVER=1 in der .env steht, ist der Code nicht ausführbar der die Lücke beinhaltet.
Ich arbeite schon daran das man im FroshTools zusätzliche Informationen anzeigen kann die Shopware / sogar einzelne Umgebung bezogen sind. Oftmals sind die lücken nicht so schlimm in den jeweiligen Kontext, weil das Feature nicht verwendet wird und und
Vielen Dank auch speziell für die Entwicklung vom FroshTool!
Vielleicht kann man die Anzeige der Meldungen „als gelesen“ markieren? Ich habe Kunden die allergisch auf rote und gelbe Punkte reagieren.
Wenn du in die composer.json folgendes hinzufügst sollte Composer und FroshTools nicht mehr nerven
{
"config": {
"policy": {
"advisories": {
"ignore-id": {
"CVE-2026-53965": "MCP Server nicht aktiv"
}
}
}
}
}
Ich kann nochmal ein Modal einbauen wo der Snippet steht. Einen Button zum direkten deaktivieren wollte ich ungern einbauen, da irgendwelche leute das wegklicken und dann sieht es keiner mehr. Aber mit einem eigenen ACL Recht sollte das ja okay sein