# Composer security advisories

**URL:** <https://forum.shopware.com/t/composer-security-advisories/109475>\
**Category:** Shopware 6 (German)\
**Created:** [14. August 2026 um 17:00 UTC](https://forum.shopware.com/t/composer-security-advisories/109475 "2026-08-14T17:00:13Z")\
**Posts on this page:** 13\
**Page:** 1

<div class="post-metadata">

**Author:** ![windes](https://avatars.discourse-cdn.com/v4/letter/w/ac91a4/32.png) [@windes](https://forum.shopware.com/u/windes)\
**Post date:** [14. August 2026 um 17:00 UTC](https://forum.shopware.com/t/composer-security-advisories/109475/1 "2026-08-14T17:00:13Z")

</div>

In Tools wird wieder einmal security advisories (`mcp/sdk`) angezeigt.  
Man kann aber nicht aktualisieren!

> Your requirements could not be resolved to an installable set of packages.
> 
> Problem 1
> 
> - Root composer.json requires shopware/core 6.7.13.0 → satisfiable by shopware/core[v6.7.13.0].
> - shopware/core v6.7.13.0 requires mcp/sdk ^0.6.0 → found mcp/sdk[v0.6.0] but these were not loaded, because they are affected by security advisories („PKSA-p9gd-j6gr-6f9t“). Go to [Packagist.org](https://packagist.org/security-advisories/) to find advisory details. To ignore the advisories, add their IDs to the „policy.advisories.ignore-id“ config or add the package to „policy.advisories.ignore“. To turn the feature off entirely, you can set „policy.advisories.block“ to false.  
> Problem 2
> - Root composer.json requires shopware/storefront 6.7.13.0 → satisfiable by shopware/storefront[v6.7.13.0].
> - shopware/storefront v6.7.13.0 requires mcp/sdk ^0.6.0 → found mcp/sdk[v0.6.0] but these were not loaded, because they are affected by security advisories („PKSA-p9gd-j6gr-6f9t“). Go to [Packagist.org](https://packagist.org/security-advisories/) to find advisory details. To ignore the advisories, add their IDs to the „policy.advisories.ignore-id“ config or add the package to „policy.advisories.ignore“. To turn the feature off entirely, you can set „policy.advisories.block“ to false.  
> Problem 3
> - Root composer.json requires swag/paypal 10.8.0 → satisfiable by swag/paypal[10.8.0].
> - shopware/core v6.7.13.0 requires mcp/sdk ^0.6.0 → found mcp/sdk[v0.6.0] but these were not loaded, because they are affected by security advisories („PKSA-p9gd-j6gr-6f9t“). Go to [Packagist.org](https://packagist.org/security-advisories/) to find advisory details. To ignore the advisories, add their IDs to the „policy.advisories.ignore-id“ config or add the package to „policy.advisories.ignore“. To turn the feature off entirely, you can set „policy.advisories.block“ to false.
> - swag/paypal 10.8.0 requires shopware/core ~6.7.0@dev → satisfiable by shopware/core[v6.7.13.0].

Steffen Winde

---

<div class="post-metadata">

**Author:** ![Max\_Shop](https://avatars.discourse-cdn.com/v4/letter/m/58f4c7/32.png) [@Max\_Shop](https://forum.shopware.com/u/Max_Shop)\
**Post date:** [14. August 2026 um 17:55 UTC](https://forum.shopware.com/t/composer-security-advisories/109475/2 "2026-08-14T17:55:08Z")

</div>

Das Security Advisory wurde heute Morgen, um 2026-08-14 06:19:00, gemeldet.

Shopware benötigt Zeit, um die Kompatibilität mit der neuen Version einer Drittanbieter-Software sicher zu stellen. In den nächsten Tagen wird sicherlich ein Update von Shopware bzw. des Plugins bereitgestellt, falls dieses Paket durch Shopware oder ein Shopware-Plugin geladen wird.

Der Hinweis, wie betroffenen Pakete per composer aktualisiert werden können, wird in Frosh Tools immer sofort angezeigt, unabhängig davon ob es mit Shopware kompatibel ist oder nicht.

---

<div class="post-metadata">

**Author:** ![raymond-de](https://avatars.discourse-cdn.com/v4/letter/r/7feea3/32.png) [@raymond-de](https://forum.shopware.com/u/raymond-de)\
**Post date:** [14. August 2026 um 18:57 UTC](https://forum.shopware.com/t/composer-security-advisories/109475/3 "2026-08-14T18:57:07Z")

</div>

Bei uns sieht das in den Frosh Tools auch übel aus. Aber bald aktualisieren wir Shopware und dann ist hoffentlich dieses und natürlich die anderen behoben.

---

<div class="post-metadata">

**Author:** ![c.rosenberger](https://avatars.discourse-cdn.com/v4/letter/c/7ea924/32.png) [@c.rosenberger](https://forum.shopware.com/u/c.rosenberger)\
**Post date:** [18. August 2026 um 08:25 UTC](https://forum.shopware.com/t/composer-security-advisories/109475/4 "2026-08-18T08:25:05Z")

</div>

Hallo, wir wollten auch gerade auf 7.13 updaten und sind darauf gestoßen.

Wir warten also nun doch noch ein paar Tage bis der Patch kommt 😃

---

<div class="post-metadata">

**Author:** ![windes](https://avatars.discourse-cdn.com/v4/letter/w/ac91a4/32.png) [@windes](https://forum.shopware.com/u/windes)\
**Post date:** [18. August 2026 um 09:17 UTC](https://forum.shopware.com/t/composer-security-advisories/109475/5 "2026-08-18T09:17:15Z")

</div>

> [@c.rosenberger](#):
>
> Wir warten also nun doch noch ein paar Tage bis der Patch kommt

Ich habe zu diesem Problem noch kein Issue bei Shopware gefunden, keine Ahnung ob es da einen Patch geben wird!

---

<div class="post-metadata">

**Author:** ![Max\_Shop](https://avatars.discourse-cdn.com/v4/letter/m/58f4c7/32.png) [@Max\_Shop](https://forum.shopware.com/u/Max_Shop)\
**Post date:** [18. August 2026 um 09:22 UTC](https://forum.shopware.com/t/composer-security-advisories/109475/6 "2026-08-18T09:22:16Z")

</div>

Wenn ich es richtig verstanden habe, wird es diese Woche noch ein Fix für das Issue geben.

---

<div class="post-metadata">

**Author:** ![shyim](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/shyim/32/7681_2.png) [@shyim](https://forum.shopware.com/u/shyim)\
**Post date:** [19. August 2026 um 17:38 UTC](https://forum.shopware.com/t/composer-security-advisories/109475/7 "2026-08-19T17:38:25Z")

</div>

Ihr könnt auch bei Composer: `--no-security-blocking` machen, dann blockiert es wenigstens nicht mehr.

---

<div class="post-metadata">

**Author:** ![windes](https://avatars.discourse-cdn.com/v4/letter/w/ac91a4/32.png) [@windes](https://forum.shopware.com/u/windes)\
**Post date:** [20. August 2026 um 07:48 UTC](https://forum.shopware.com/t/composer-security-advisories/109475/8 "2026-08-20T07:48:15Z")

</div>

Mit dieser Option gibt es zwar keinen Fehler aber leider auch kein Update!  
Composer meint „Nothing to install, update or remove“

---

<div class="post-metadata">

**Author:** ![windes](https://avatars.discourse-cdn.com/v4/letter/w/ac91a4/32.png) [@windes](https://forum.shopware.com/u/windes)\
**Post date:** [23. August 2026 um 08:15 UTC](https://forum.shopware.com/t/composer-security-advisories/109475/9 "2026-08-23T08:15:06Z")

</div>

> [@shyim](#):
>
> Ihr könnt auch bei Composer: `--no-security-blocking` machen, dann blockiert es wenigstens nicht mehr.

Ich hatte diesen Post falsch verstanden!  
Ein "composer update `--no-security-blocking" funktioniert damit super.`  
`Somit wäre ein Update über die Konsole möglich.`

Das ändert aber nichts an dem Problem mit CVE-2026-53965!

---

<div class="post-metadata">

**Author:** ![raymond-de](https://avatars.discourse-cdn.com/v4/letter/r/7feea3/32.png) [@raymond-de](https://forum.shopware.com/u/raymond-de)\
**Post date:** [23. August 2026 um 10:02 UTC](https://forum.shopware.com/t/composer-security-advisories/109475/10 "2026-08-23T10:02:02Z")

</div>

Mehr als Shopware aktualisieren (vielleicht sogar öfters) und auf das Shopware Sicherheitsplugin zu setzen können wir nicht.

---

<div class="post-metadata">

**Author:** ![shyim](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/shyim/32/7681_2.png) [@shyim](https://forum.shopware.com/u/shyim)\
**Post date:** [23. August 2026 um 16:15 UTC](https://forum.shopware.com/t/composer-security-advisories/109475/11 "2026-08-23T16:15:46Z")

</div>

Dienstag kommt sehr wahrscheinlich das update. So lange kein `MCP_SERVER=1` in der `.env` steht, ist der Code nicht ausführbar der die Lücke beinhaltet.

Ich arbeite schon daran das man im FroshTools zusätzliche Informationen anzeigen kann die Shopware / sogar einzelne Umgebung bezogen sind. Oftmals sind die lücken nicht so schlimm in den jeweiligen Kontext, weil das Feature nicht verwendet wird und und

---

<div class="post-metadata">

**Author:** ![windes](https://avatars.discourse-cdn.com/v4/letter/w/ac91a4/32.png) [@windes](https://forum.shopware.com/u/windes)\
**Post date:** [23. August 2026 um 17:44 UTC](https://forum.shopware.com/t/composer-security-advisories/109475/12 "2026-08-23T17:44:41Z")

</div>

Vielen Dank auch speziell für die Entwicklung vom FroshTool!  
Vielleicht kann man die Anzeige der Meldungen „als gelesen“ markieren? Ich habe Kunden die allergisch auf rote und gelbe Punkte reagieren.

---

<div class="post-metadata">

**Author:** ![shyim](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/shyim/32/7681_2.png) [@shyim](https://forum.shopware.com/u/shyim)\
**Post date:** [24. August 2026 um 05:50 UTC](https://forum.shopware.com/t/composer-security-advisories/109475/13 "2026-08-24T05:50:11Z")

</div>

Wenn du in die `composer.json` folgendes hinzufügst sollte Composer und FroshTools nicht mehr nerven 🤔

```json
{
    "config": {
        "policy": {
            "advisories": {
                "ignore-id": {
                    "CVE-2026-53965": "MCP Server nicht aktiv"
                }
            }
        }
    }
}

```

Ich kann nochmal ein Modal einbauen wo der Snippet steht. Einen Button zum direkten deaktivieren wollte ich ungern einbauen, da irgendwelche leute das wegklicken und dann sieht es keiner mehr. Aber mit einem eigenen ACL Recht sollte das ja okay sein 👀
