Génération d’un rapport d’état des correctifs

Utilisez Commerce Version Tool (CVT) pour générer un rapport d’état des correctifs pour une installation d’Adobe Commerce. Le rapport identifie les correctifs de sécurité mensuels appliqués, manquants et inconnus et renvoie la sortie JSON par défaut.

Conditions préalables

Avant d’exécuter CVT, vérifiez les points suivants :

  • L’installation cible utilise une version et une édition d’Adobe Commerce prises en charge.
  • composer.lock est présent et correspond à l’environnement que vous souhaitez inspecter.
  • PHP et le système patch binaire sont disponibles.
  • Vous pouvez lire les fichiers du projet à partir de l’environnement dans lequel vous exécutez la commande .
  • L’outil peut écrire dans var/patch_metadata/ et var/log/ si vous souhaitez des fichiers cache et des entrées de journal d’audit.
  • Les informations d’identification sont disponibles via COMPOSER_AUTH ou auth.json si des correctifs avec droits d’accès s’appliquent à l’installation.

L’outil CVT vérifie les informations d’identification de correctif COMPOSER_AUTH, le auth.json de projet Adobe Commerce et le auth.json du compositeur global.

Générer le rapport

À partir de la racine du projet Adobe Commerce, exécutez :

php vendor/bin/patch-status

Pour vérifier une autre installation d’Adobe Commerce, utilisez l’option --root :

php vendor/bin/patch-status --root=/path/to/commerce

Options des commandes

JSON est le format de sortie par défaut. La sortie CSV est prise en charge pour les analyseurs, les tableaux de bord et les rapports de conformité.

Option
Description
--root=PATH
Indique le chemin d’accès à la racine d’installation d’Adobe Commerce. La valeur par défaut est le répertoire actif.
--format=json|csv
Définit le format de sortie. La valeur par défaut est json.
--no-cache
Ignore les caches de registre et de comparaison des correctifs, force de nouvelles récupérations distantes et se ferme avec une erreur si le registre distant n’est pas disponible.
--version, -V
Imprime la version de l’outil.
--help, -h
Imprime le message d’aide.

Vérifier la sortie JSON et CSV

L’exemple suivant affiche la sortie JSON par défaut.

php vendor/bin/patch-status
{
  "base_version": "2.4.7-p9",
  "installed_components": {
    "CE": "2.4.7-p9",
    "EE": "2.4.7-p9",
    "B2B": "1.5.2-p5"
  },
  "applied_patches": [
    "247p9-2026-05-001-CE",
    "247p9-2026-05-001-EE"
  ],
  "missing_patches": [
    "247p9-2026-06-001-CE",
    "247p9-2026-06-001-EE"
  ],
  "unknown_patches": [],
  "vulnerability_status": {
    "CVE-2026-12354": { "status": "PROTECTED" },
    "CVE-2026-67890": { "status": "VULNERABLE" }
  },
  "registry_source": "remote",
  "warnings": []
}

Pour générer une sortie CSV, utilisez l’option --format=csv :

php vendor/bin/patch-status --format=csv

La sortie CSV produit une ligne par CVE et convient aux feuilles de calcul, aux scanners, aux tableaux de bord et aux outils de conformité.

Comprendre les résultats du rapport

Examinez les correctifs manquants et inconnus avant de revendiquer le statut de sécurité.

Valeurs de statut du correctif

Le rapport patch-status regroupe les résultats des patches selon les valeurs suivantes :

Statut du correctif
Signification
Appliqué
L’outil CVT détecte le correctif de sécurité mensuel dans la base de code d’Adobe Commerce.
Manquant
Le correctif s’applique à la version ou au composant Adobe Commerce installé, mais l’outil CVT ne le détecte pas.
Inconnu
L’outil ne peut pas confirmer l’état du correctif à partir du registre disponible, de la comparaison des correctifs ou du résultat de la détection.

Valeurs de statut CVE

La sortie JSON signale les valeurs de statut CVE en majuscules.

Statut CVE
Signification
PROTECTED
Le correctif applicable est détecté pour le CVE ou le composant.
VULNERABLE
Il manque un correctif applicable pour le CVE ou le composant.
UNKNOWN
L’outil CVT ne peut pas déterminer l’état du fichier CVE à partir des données de registre et de détection disponibles.
NOT_APPLICABLE
Le CVE s’applique à un composant qui n’est pas installé, comme Adobe Commerce business-to-business (B2B), Adobe Commerce Page Builder ou Adobe Commerce Inventory.

Champs de sortie clés

Le rapport peut inclure les informations suivantes :

  • Version de base d’Adobe Commerce - Version de base installée détectée depuis composer.lock.
  • Source du registre - Indique si les métadonnées de correctif proviennent de remote, cache ou stale_cache.
  • Composants installés - zones de package Adobe Commerce détectées depuis composer.lock.
  • Correctifs appliqués - Correctifs de sécurité mensuels détectés dans la base de code Adobe Commerce.
  • Correctifs manquants - Correctifs de sécurité mensuels qui s’appliquent, mais ne sont pas détectés.
  • Correctifs inconnus - Correctifs que l’outil CVT ne peut pas classer.
  • État de vulnérabilité par CVE - Couverture CVE mappée à un état protégé, vulnérable, sans objet ou inconnu.
  • Avertissements - Conditions susceptibles d’affecter la fiabilité ou l’exhaustivité du rapport.

Registre et cache des correctifs

Le fichier de registre des correctifs contient les métadonnées de correctif utilisées par l’outil CVT pour déterminer les correctifs qui s’appliquent à une version installée. L’outil utilise un nouveau cache de registre lorsqu’il est disponible, récupère le registre distant si nécessaire et peut utiliser un cache obsolète avec un avertissement si le réseau n’est pas disponible. N’utilisez --no-cache que lorsque vous avez besoin d’effectuer de nouvelles récupérations à distance.

Rubriques connexes

recommendation-more-help
commerce-operations-help-tools