Erstellen eines Patch-Statusberichts
Verwenden Sie Commerce Version Tool (CVT), um einen Patch-Statusbericht für eine Adobe Commerce-Installation zu generieren. Der Bericht identifiziert angewendete, fehlende und unbekannte monatliche Sicherheits-Patches und gibt standardmäßig JSON-Ausgaben zurück.
Voraussetzungen
Bevor Sie CVT ausführen, überprüfen Sie Folgendes:
- Die Target-Installation verwendet eine unterstützte Adobe Commerce-Version und -Edition.
composer.lockist vorhanden und entspricht der Umgebung, die Sie untersuchen möchten.- PHP und das System
patchBinärdatei sind verfügbar. - Sie können die Projektdateien aus der Umgebung lesen, in der Sie den Befehl ausführen.
- Das Tool kann in
var/patch_metadata/schreiben undvar/log/, wenn Sie Cache-Dateien und Audit-Protokolleinträge speichern möchten. - Anmeldeinformationen sind über
COMPOSER_AUTHoderauth.jsonverfügbar, wenn berechtigungsbezogene Patches für die Installation gelten.
Das CVT-Tool überprüft COMPOSER_AUTH, die Adobe Commerce-auth.json und die Global Composer-auth.json auf berechtigungsbezogene Patch-Anmeldeinformationen.
Bericht erstellen
Führen Sie im Stammverzeichnis des Adobe Commerce-Projekts Folgendes aus:
php vendor/bin/patch-status
Um eine andere Adobe Commerce-Installation zu überprüfen, verwenden Sie die --root:
php vendor/bin/patch-status --root=/path/to/commerce
Befehlsoptionen
JSON ist das Standardausgabeformat. Die CSV-Ausgabe wird für Scanner, Dashboards und Konformitätsberichte unterstützt.
--root=PATH--format=json|csvjson.--no-cache--version, -V--help, -hÜberprüfen der JSON- und CSV-Ausgabe
Das folgende Beispiel zeigt die standardmäßige JSON-Ausgabe.
php vendor/bin/patch-status
{
"base_version": "2.4.7-p9",
"installed_components": {
"CE": "2.4.7-p9",
"EE": "2.4.7-p9",
"B2B": "1.5.2-p5"
},
"applied_patches": [
"247p9-2026-05-001-CE",
"247p9-2026-05-001-EE"
],
"missing_patches": [
"247p9-2026-06-001-CE",
"247p9-2026-06-001-EE"
],
"unknown_patches": [],
"vulnerability_status": {
"CVE-2026-12354": { "status": "PROTECTED" },
"CVE-2026-67890": { "status": "VULNERABLE" }
},
"registry_source": "remote",
"warnings": []
}
Um eine CSV-Ausgabe zu generieren, verwenden Sie die Option --format=csv :
php vendor/bin/patch-status --format=csv
Die CSV-Ausgabe erzeugt eine Zeile pro CVE und eignet sich für Tabellen, Scanner, Dashboards und Compliance-Tools.
Berichtsergebnisse verstehen
Überprüfen Sie fehlende und unbekannte Patches, bevor Sie Ansprüche auf den Sicherheitsstatus erheben.
Patch-Statuswerte
Der Bericht „patch-status“ gruppiert die Patch-Ergebnisse anhand der folgenden Werte:
CVE-Statuswerte
Die JSON-Ausgabe meldet CVE-Statuswerte in Großbuchstaben.
PROTECTEDVULNERABLEUNKNOWNNOT_APPLICABLEWichtige Ausgabefelder
Der Bericht kann die folgenden Informationen enthalten:
- Adobe Commerce-Basisversion - Die installierte Basisversion, die von
composer.lockerkannt wurde. - Registrierungsquelle - Ob Patch-Metadaten von
remote,cacheoderstale_cachestammen. - Installierte Komponenten - Von
composer.lockerkannte Adobe Commerce-Paketbereiche. - Angewendete Patches - Monatliche Sicherheits-Patches, die in der Adobe Commerce-Code-Basis erkannt werden.
- Fehlende Patches - Monatliche Sicherheits-Patches, die gelten, aber nicht erkannt werden.
- Unbekannte Patches - Patches, die das CVT-Tool nicht klassifizieren kann.
- Vulnerabilitätsstatus nach CVE - CVE-Abdeckung zugeordnet zu Status „Geschützt“, „Anfällig“, „Nicht anwendbar“ oder „Unbekannt“.
- Warnungen - Bedingungen, die sich auf die Zuverlässigkeit oder Vollständigkeit des Berichts auswirken können.
Patch-Registrierung und -Cache
Die Patch-Registrierungsdatei enthält die Patch-Metadaten, mit denen das CVT-Tool bestimmt, welche Patches für eine installierte Version gelten. Das Tool verwendet einen neuen Registrierungscache, sofern verfügbar, ruft bei Bedarf die Remote-Registrierung ab und kann einen veralteten Cache mit einer Warnung verwenden, wenn das Netzwerk nicht verfügbar ist. Verwenden Sie --no-cache nur, wenn Sie neue Remote-Abrufe benötigen.