Política de parches de seguridad aislada mensual
Para ayudar a los clientes de Adobe Commerce a aplicar correcciones de seguridad críticas antes, Adobe Commerce ahora ofrece parches de seguridad aislados mensuales el martes de parches (el segundo martes del mes). Consulte la programación de versiones de Adobe Commerce para ver las fechas. Estos parches están disponibles para Adobe Commerce en la nube, Adobe Commerce en línea e instalaciones de Magento Open Source.
Un archivo de revisión de seguridad aislado contiene únicamente el código necesario para resolver una o más vulnerabilidades de seguridad específicas, que se entrega como un archivo de comparación de códigos de ámbito limitado en lugar de como un paquete Compositor completo. Debido a que los cambios son específicos de las vulnerabilidades de seguridad, se pueden revisar, probar y aplicar más rápido que una versión de parche de seguridad, sin activar la resolución de dependencias más amplia y las pruebas de regresión que requiere una actualización de versión de parche de seguridad. Cada archivo de revisión de seguridad aislada mensual se incorpora a la siguiente versión completa de revisión de seguridad, de modo que los clientes puedan obtener todos los archivos de revisión aislada publicados a través de la siguiente versión de revisión de seguridad (-pN).
Cómo encajan los parches aislados con otros tipos de parches
Los parches de seguridad aislados son uno de los varios tipos de parches que proporciona Adobe Commerce para mantener a los clientes seguros y actualizados.
Los dos tipos de parches de seguridad desempeñan funciones diferentes:
-
Los parches aislados solo contienen correcciones de vulnerabilidades y no son acumulativos. No agrupan archivos de parches aislados publicados anteriormente. Los comerciantes deben aplicar los parches en orden, ya que cada nuevo parche supone que ya existen otros más antiguos. Para aplicar una revisión de seguridad aislada, la instalación debe estar en la última versión de revisión de solo seguridad para su línea admitida, ya que las correcciones aisladas se prueban exclusivamente con esa versión.
-
Los parches de seguridad (
-pN) se lanzan anualmente para todas las líneas de versión admitidas y se implementan mediante Composer. Incluyen todas las revisiones de seguridad, cumplimiento y calidad publicadas anteriormente. Adobe puede lanzar parches de seguridad adicionales si es necesario.
Ventajas del parche aislado mensual
El descubrimiento de vulnerabilidades se ha acelerado en toda la industria. Las herramientas de análisis asistidas por IA ahora pueden analizar grandes códigos base y defectos superficiales mucho más rápido que la revisión manual, reduciendo la ventana entre la divulgación y la explotación. Una cadencia de parche aislada mensual cierra esta brecha al proporcionar correcciones tan pronto como estén listas, en lugar de esperar a la próxima versión programada del parche de seguridad.
El objetivo es la velocidad sin sobrecargas innecesarias. Una corrección rápida no se pone en cola hasta la próxima versión del parche de seguridad, y los comerciantes no aplican parches más a menudo de lo necesario. Los archivos de parches de seguridad aislados resuelven esa tensión: cada uno es una diferencia estrecha de solo seguridad, mucho más fácil de revisar y aplicar que una versión de parches de seguridad, ya que su ámbito está deliberadamente limitado.
Este método funciona porque los parches de un solo uso omiten la resolución de dependencias y las pruebas de regresión completas necesarias para las versiones de Composer, lo que permite crearlos, validarlos con una línea de base conocida y enviarlos rápidamente. En la infraestructura en la nube, estas correcciones se incluyen en Parches en la nube para Commerce, un paquete que los comerciantes actualizan como parte de su Compositor y flujo de trabajo de implementación. Una vez actualizada, la corrección se aplica automáticamente durante la implementación sin que haya ningún archivo de parche independiente para localizar o aplicar. El flujo de trabajo manual del archivo de parches descrito en los boletines de seguridad es para instalaciones locales y de Magento Open Source que no ejecutan la canalización en la nube.
Aplicar parches aislados mensuales
Para aplicar el archivo de parches de seguridad aislado mensual y mantenerse al día con las últimas correcciones, siga el proceso a continuación:
-
Compruebe la programación de versiones.
Los nuevos archivos de parches aislados mensuales se envían según la programación de versiones. Revise el boletín de seguridad correspondiente para ver los componentes y CVE afectados. Cada boletín se vincula a las notas de la versión con instrucciones paso a paso para instalar el archivo de parches aislado de ese mes.
-
Compruebe el estado de seguridad de la instalación de Commerce mediante la herramienta Commerce Version.
La herramienta informa de qué parches mensuales están instalados actualmente, cuáles faltan y a qué CVE permanece expuesta la instalación. Esto proporciona una evaluación definitiva de qué acción es necesaria, en lugar de depender solo del número de versión.
-
Confirmar la versión de línea de base.
Los parches aislados solo se comprueban con la última versión de solo seguridad
-ppara su línea. Si está atrasado en esa línea de base, aplíquelo primero. -
Aplicar todas las revisiones que faltan en orden.
Como no son acumulativos, no puede saltar al archivo más reciente.
note NOTE Clientes de la nube: Primero compruebe los parches de nube instalados para Commerce versión. Es posible que la corrección ya se haya incluido y aplicarla manualmente puede crear un conflicto o duplicar la corrección. -
Hacer coincidir archivos con los componentes instalados.
Aplique únicamente el archivo que corresponda a su CE, EE, B2B u otra versión del componente.
-
Vuelva a ejecutar la herramienta Versión de Commerce para confirmar.
Compruebe que el nuevo parche se muestra como instalado y que los CVE relevantes ahora informan como protegidos.
-
Probar e implementar.
Realice la validación en el entorno de ensayo antes de pasar a producción, según el proceso de cambio normal.
Los clientes de la nube también pueden usar Adobe Commerce Patching Automation para aplicar o revertir parches a través del Panel de administración en lugar de los pasos manuales de Git y Compositor anteriores.
Acciones de parche por tipo de implementación
-p, descargue el archivo que coincida con cada componente instalado, aplique la secuencia y verifique con la herramienta Versión de Commerce.FAQ
Los parches de seguridad aislados mensualmente son una nueva directiva de versión. Las siguientes preguntas abordan problemas comunes.
¿Necesito que se apliquen todos los parches aislados anteriores o solo la última versión de parches de seguridad?
Necesitas ambas cosas. Antes de aplicar un parche aislado, actualice a la línea de base de la versión -p de solo seguridad más reciente. Cada parche se prueba únicamente respecto a esa línea de base. Los parches aislados no son acumulativos, así que aplique los parches perdidos en secuencia.
Por ejemplo, si se encuentra en la línea de base de la versión actual -p, pero se perdió los parches aislados de julio y agosto, aplique julio, agosto y septiembre. La siguiente versión completa de -p restablece la secuencia porque incluye todas las correcciones aisladas emitidas anteriormente.
¿Por qué no enviar un solo paquete Composer en lugar de archivos de parche independientes?
En una instalación con varios componentes (CE, EE, B2B y Page Builder), una versión mensual puede requerir archivos de parche independientes, ya que cada archivo se dirige a una versión de componente instalada específica. Combinar todas las correcciones en un paquete de Composer reintroduciría los problemas de resolución de dependencias y requeriría pruebas de regresión de superficie completa, los riesgos que los parches aislados están diseñados para evitar. Los clientes de la nube no necesitan aplicar parches manualmente. Parches de nube para Commerce ofrece las mismas correcciones a través de la canalización de implementación existente.
Con parches en capas en los parches, ¿cómo sé en qué estado de seguridad se encuentra mi instalación?
Con el lanzamiento de los parches de seguridad mensuales, Adobe Commerce presentó Commerce Version Tool, una utilidad independiente que informa sobre qué parches están instalados o faltan y contra qué CVE está protegida su instalación. En lugar de depender de los números de versión, la herramienta lee los metadatos de los parches y proporciona resultados legibles por el equipo para la creación de informes y la integración continua (CI).
¿Significa esto que Adobe se ha alejado de las versiones acumulativas de las versiones de seguridad?
No. La versión anual de -p sigue siendo el punto de comprobación de seguridad principal y acumulativo. Los parches aislados complementan esa cadencia en el caso de las ECV que no pueden esperarlo de forma segura. No reemplazan las versiones de -p. Si aplica el lanzamiento del parche de seguridad programado para su línea cada año, permanecerá en una ruta totalmente compatible y recibirá todas las correcciones que se hayan emitido como un archivo aislado intermedio.
¿El envío de correcciones fuera de Composer no hace que una instalación predeterminada sea menos segura?
No. El mecanismo de envío no afecta al resultado de seguridad de la corrección. Una revisión aislada aplica el mismo cambio de código que se incluye posteriormente en una versión de revisión completa (-p). El hecho de que la corrección se entregue como un paquete Composer o como un archivo independiente no afecta a su eficacia. Los comerciantes que no apliquen el parche permanecerán en su línea de base de seguridad existente hasta la próxima versión de seguridad programada. La aplicación de parches aislados puede reducir la exposición al proporcionar correcciones antes, en lugar de esperar a un ciclo de lanzamiento completo.