Génération d’un rapport d’état des correctifs
Utilisez Commerce Version Tool (CVT) pour générer un rapport d’état des correctifs pour une installation d’Adobe Commerce. Le rapport identifie les correctifs de sécurité mensuels appliqués, manquants et inconnus et renvoie la sortie JSON par défaut.
Conditions préalables
Avant d’exécuter CVT, vérifiez les points suivants :
- L’installation cible utilise une version et une édition d’Adobe Commerce prises en charge.
composer.lockest présent et correspond à l’environnement que vous souhaitez inspecter.- PHP et le système
patchbinaire sont disponibles. - Vous pouvez lire les fichiers du projet à partir de l’environnement dans lequel vous exécutez la commande .
- L’outil peut écrire dans
var/patch_metadata/etvar/log/si vous souhaitez des fichiers cache et des entrées de journal d’audit. - Les informations d’identification sont disponibles via
COMPOSER_AUTHouauth.jsonsi des correctifs avec droits d’accès s’appliquent à l’installation.
L’outil CVT vérifie les informations d’identification de correctif COMPOSER_AUTH, le auth.json de projet Adobe Commerce et le auth.json du compositeur global.
Générer le rapport
À partir de la racine du projet Adobe Commerce, exécutez :
php vendor/bin/patch-status
Pour vérifier une autre installation d’Adobe Commerce, utilisez l’option --root :
php vendor/bin/patch-status --root=/path/to/commerce
Options des commandes
JSON est le format de sortie par défaut. La sortie CSV est prise en charge pour les analyseurs, les tableaux de bord et les rapports de conformité.
--root=PATH--format=json|csvjson.--no-cache--version, -V--help, -hVérifier la sortie JSON et CSV
L’exemple suivant affiche la sortie JSON par défaut.
php vendor/bin/patch-status
{
"base_version": "2.4.7-p9",
"installed_components": {
"CE": "2.4.7-p9",
"EE": "2.4.7-p9",
"B2B": "1.5.2-p5"
},
"applied_patches": [
"247p9-2026-05-001-CE",
"247p9-2026-05-001-EE"
],
"missing_patches": [
"247p9-2026-06-001-CE",
"247p9-2026-06-001-EE"
],
"unknown_patches": [],
"vulnerability_status": {
"CVE-2026-12354": { "status": "PROTECTED" },
"CVE-2026-67890": { "status": "VULNERABLE" }
},
"registry_source": "remote",
"warnings": []
}
Pour générer une sortie CSV, utilisez l’option --format=csv :
php vendor/bin/patch-status --format=csv
La sortie CSV produit une ligne par CVE et convient aux feuilles de calcul, aux scanners, aux tableaux de bord et aux outils de conformité.
Comprendre les résultats du rapport
Examinez les correctifs manquants et inconnus avant de revendiquer le statut de sécurité.
Valeurs de statut du correctif
Le rapport patch-status regroupe les résultats des patches selon les valeurs suivantes :
Valeurs de statut CVE
La sortie JSON signale les valeurs de statut CVE en majuscules.
PROTECTEDVULNERABLEUNKNOWNNOT_APPLICABLEChamps de sortie clés
Le rapport peut inclure les informations suivantes :
- Version de base d’Adobe Commerce - Version de base installée détectée depuis
composer.lock. - Source du registre - Indique si les métadonnées de correctif proviennent de
remote,cacheoustale_cache. - Composants installés - zones de package Adobe Commerce détectées depuis
composer.lock. - Correctifs appliqués - Correctifs de sécurité mensuels détectés dans la base de code Adobe Commerce.
- Correctifs manquants - Correctifs de sécurité mensuels qui s’appliquent, mais ne sont pas détectés.
- Correctifs inconnus - Correctifs que l’outil CVT ne peut pas classer.
- État de vulnérabilité par CVE - Couverture CVE mappée à un état protégé, vulnérable, sans objet ou inconnu.
- Avertissements - Conditions susceptibles d’affecter la fiabilité ou l’exhaustivité du rapport.
Registre et cache des correctifs
Le fichier de registre des correctifs contient les métadonnées de correctif utilisées par l’outil CVT pour déterminer les correctifs qui s’appliquent à une version installée. L’outil utilise un nouveau cache de registre lorsqu’il est disponible, récupère le registre distant si nécessaire et peut utiliser un cache obsolète avec un avertissement si le réseau n’est pas disponible. N’utilisez --no-cache que lorsque vous avez besoin d’effectuer de nouvelles récupérations à distance.