Sicherheitsupdate für Adobe Commerce verfügbar - APSB26-73

Am 14. Juli 2026 veröffentlichte Adobe ein regelmäßig geplantes Sicherheits-Update für Adobe Commerce und Magento Open Source. Diese Aktualisierung behebt kritische, wichtige und mäßige Schwachstellen. Eine erfolgreiche Ausnutzung dieser Schwachstellen könnte zu willkürlicher Code-Ausführung, Umgehung von Sicherheitsfunktionen und Eskalation von Berechtigungen führen. Weitere Informationen finden Sie im Adobe-Sicherheitsbulletin (APSB26-73) hier.

Hinweise:

Um sicherzustellen, dass die Behebung der im Adobe-Sicherheitsbulletin (APSB26-73) aufgelisteten Probleme so schnell wie möglich angewendet werden kann, hat Adobe auch einen isolierten Patch veröffentlicht, der die Probleme im Adobe-Sicherheitsbulletin (APSB26-73) behebt. Dadurch können Händler die Fehlerbehebung isoliert anwenden, sodass das Risiko von Verzögerungen aufgrund potenzieller Integrationsprobleme verringert wird.

Bitte wenden Sie die neuesten Sicherheitsaktualisierungen so bald wie möglich an. Andernfalls sind Sie für diese Sicherheitsprobleme anfällig, und Adobe verfügt nur über begrenzte Mittel, um das Problem weiter zu beheben.

Wenden Sie sich an Support Services, wenn beim Anwenden des Sicherheits-Patches/isolierten Patches Probleme auftreten.

Beschreibung description

Betroffene Produkte und Versionen

Adobe Commerce on Cloud Infrastructure, Adobe Commerce On-Premise und Magento Open Source:

  • 2.4.9
  • 2.4.8-P5 und früher
  • 2.4.7-P10 und früher
  • 2.4.6-P15 und früher
  • 2.4.5-P17 und früher
  • 2.4.4-P18 und früher

Lösung resolution

Für Adobe Commerce on Cloud, Adobe Commerce On-Premise und Magento Open Source-Software

Hinweis: Dieses Problem wird durch die neueste Aktualisierung der Cloud-Patches“ ​. Der Versuch, den isolierten Patch anzuwenden, wenn die Fehlerbehebung bereits im Update der Cloud-Patches vorhanden ist, kann zu Installationsfehlern führen.

Um die Sicherheitsanfälligkeit für die betroffenen Produkte und Versionen zu beheben, müssen Sie den isolierten Patch je nach Adobe Commerce/Magento Open Source-Version anwenden.

Details zu isolierten Patches

Verwenden Sie je nach Adobe Commerce-/Magento Open Source-Version die folgenden angehängten isolierten Patches:

Hinweis: Um eine isolierte Sicherheits-Patch-Datei anzuwenden, Händler müssen für ihre unterstützte Release-Reihe die neueste Version des nur für die Sicherheit geeigneten Patches verwenden da isolierte Sicherheits-Fehlerbehebungen ausschließlich mit dieser Version getestet werden. Weitere Informationen finden ​ im ​ für Patches .

Hinweis: Die ZIP-Datei kann für jede Adobe Commerce-Komponente (CE, EE, B2B, PageBuilder usw.) eine separate Patch-Datei enthalten. Einige Komponenten verfügen möglicherweise über mehr als eine Datei, die jeweils für eine andere Version dieser Komponente erstellt wurde.

Wenden Sie auf jede in Ihrer Umgebung installierte Komponente die Datei an, deren Version mit Ihrer installierten Version dieser Komponente übereinstimmt. Verwenden Sie nach der Installation das Commerce--Tool (siehe unten), um zu bestätigen, dass die Installation vollständig gepatcht wurde.

Beispiel: Wenn Sie Community Edition (CE) in Version 2.4.6-p15 haben, müssen Sie nur Folgendes anwenden:

  • 246p15-2026-07-001-CE

Wenn Sie Enterprise Edition (EE) auf 2.4.6-p15 haben, würden Sie Folgendes anwenden:

  • 246p15-2026-07-001-CE → 246p15-2026-07-001-EE

Wenn Sie B2B haben und CE/EE 2.4.6-p15 verwenden, wenden Sie zunächst dieselben beiden Dateien an:

  • 246p15-2026-07-001-CE → 246p15-2026-07-001-EE

Wenden Sie danach je nach installierter B2B-Version den entsprechenden B2B-Patch an:

  • Wenn auf B2B 1.5.2-p5 → 152p5-2026-07-001-B2B angewendet werden
  • Bei B2B 1.4.2-p10 → 142p10-2026-07-001-b2b gelten

Für Version 2.4.9

Für Version 2.4.8-p5

Für Version 2.4.7-p10

Für Version 2.4.6-p15

Für Version 2.4.5-p17

Hinweis: Nachdem in einem Browser auf den unten stehenden Patch-Datei-Link für 2.4.5-p17 geklickt wurde, wird ein Popup-Dialogfeld angezeigt, in dem Händler ihren öffentlichen Composer-Schlüssel als Benutzernamen und ihren privaten Schlüssel als Kennwort eingeben sollten.

Für Version 2.4.4-p18

Hinweis: Nachdem in einem Browser auf den unten stehenden Patch-Datei-Link für 2.4.4-p18 geklickt wurde, wird ein Popup-Dialogfeld angezeigt, in dem Händler ihren öffentlichen Composer-Schlüssel als Benutzernamen und ihren privaten Schlüssel als Kennwort eingeben sollten.

Anbringen des isolierten Pflasters

Entpacken Sie die Datei und ​ Sie in unserer SupportWissensdatenbank die Anleitung „So wenden Sie einen von Adobe bereitgestellten Composer-Patch an“.

Nur für Adobe Commerce on Cloud-Händler - Ermitteln, ob die isolierten Patches angewendet wurden

Da es nicht einfach möglich ist, zu überprüfen, ob das Problem behoben wurde, sollten Sie überprüfen, ob das isolierte Patch erfolgreich angewendet wurde.

Dies können Sie tun, indem Sie die folgenden Schritte ausführen und dabei die Datei VULN-27015-2.4.7_COMPOSER.patch verwenden als Beispiel:

  1. Installieren Sie das Quality Patches Tool.

  2. Führen Sie den folgenden Befehl aus: vendor/bin/magento-patches -n status |grep "27015\|Status"

  3. Es sollte eine ähnliche Ausgabe angezeigt werden, bei der VULN-27015 den Status Angewendet zurückgibt:

    code language-none
    ║ Id    │ Title                                                   │ Category   │ Origin   │ Status      │ Details               ║
    ║ N/A   │ ../m2-hotfixes/VULN-27015-2.4.7_COMPOSER_patch.patch    │ Other      │ Local    │ Applied     │ Patch type: Custom    ║
    

Hinweis:

Adobe führt ein neues Tool mit diesen Sicherheitsaktualisierungen ein:

Da eine monatliche Sicherheitsversion mehrere Patch-Dateien enthalten kann, bestätigen Sie mit dem CommerceVersionstool unten, dass die Installation vollständig gepatcht ist.

Commerce-Versionstool: Dieses Tool ist für () lokale Adobe Commerce und Adobe Commerce in Cloud-Infrastrukturumgebungen vorgesehen. Eine eigenständige ausführbare Datei, die in jedem monatlichen Adobe Commerce-Sicherheits-Patch enthalten ist. Händler können die Patch-Abdeckung überprüfen, indem sie melden, welche monatlichen Sicherheits-Patches installiert sind, welche fehlen und gegen welche CVEs die Installation geschützt ist. Beachten Sie, dass das Commerce-Versionstool erst verfügbar ist, nachdem ein Händler die Patch-Datei CE (Community Edition) angewendet hat. Beachten Sie, dass Adobe Commerce-Sicherheits-Patches nicht kumulativ sind und nacheinander angewendet werden müssen. Weitere Informationen finden Sie hier.

Sicherheitsaktualisierungen

Für Adobe Commerce verfügbare Sicherheitsupdates:

Warum die Sicherheits-Patches dieses Monats nicht als Composer-Pakete verfügbar sind

Wie im offiziellen Adobe Commerce-Veröffentlichungszeitplan (verfügbar in Experience League: Veröffentlichungszeitplan) beschrieben, wurden die Sicherheitskorrekturen, die am 14. Juli 2026 für die Adobe Commerce-Versionen 2.4.9, 2.4.8, 2.4.6, 2.4.5 und 2.4.4 veröffentlicht , als Iisolierte Sicherheitskorrekturen.

Für diese Art von Version stellt Adobe die Fehlerbehebungen als Nur isolierte Patch-Dateien bereit, und Composer-Pakete werden nicht zusammen mit ihnen veröffentlicht. Dies ist beabsichtigt: Isolierte Patches wurden entwickelt, um Händlern eine schnelle, einfache Möglichkeit zu bieten, kritische Sicherheitskorrekturen anzuwenden ohne einen vollständigen Composer-basierten Aktualisierungszyklus durchlaufen zu müssen, der länger dauern kann und eine zusätzliche Abhängigkeitsauflösung erfordern kann.

Für Händler mit Adobe Commerce in der Cloud-Infrastruktur:

Diese Sicherheits-Patches können auch direkt über Magento Cloud-Patches angewendet .

Die entsprechenden Details finden Sie hier: Cloud-Patches - Versionshinweise. Dadurch erhalten Cloud-Händler einen optimierten Pfad, um auf dem neuesten Stand zu bleiben, ohne die isolierte Patch-Datei manuell verwalten zu müssen.

recommendation-more-help
experience-cloud-kcs-help-kbarticles