Generare un rapporto sullo stato delle patch
Utilizzare Commerce Version Tool (CVT) per generare un report sullo stato delle patch per un’installazione di Adobe Commerce. Il rapporto identifica le patch di sicurezza mensili applicate, mancanti e sconosciute e restituisce l’output JSON per impostazione predefinita.
Prerequisiti
Prima di eseguire CVT, verificare che:
- L’installazione di destinazione utilizza una versione e un’edizione di Adobe Commerce supportate.
composer.lockè presente e corrisponde all’ambiente che si desidera controllare.- PHP e il file binario di sistema
patchsono disponibili. - È possibile leggere i file di progetto dall’ambiente in cui si esegue il comando.
- Lo strumento può scrivere in
var/patch_metadata/evar/log/se si desidera memorizzare i file della cache e le voci del registro di controllo. - Le credenziali sono disponibili tramite
COMPOSER_AUTHoauth.jsonse all’installazione si applicano patch gestite dai diritti.
Lo strumento CVT controlla COMPOSER_AUTH, il progetto Adobe Commerce auth.json e il Compositore globale auth.json per verificare le credenziali della patch gestita dall’adesione.
Generare il rapporto
Dalla directory principale del progetto Adobe Commerce, esegui:
php vendor/bin/patch-status
Per verificare un’altra installazione di Adobe Commerce, utilizzare l’opzione --root:
php vendor/bin/patch-status --root=/path/to/commerce
Opzioni di comando
JSON è il formato di output predefinito. L’output CSV è supportato per scanner, dashboard e rapporti di conformità.
--root=PATH--format=json|csvjson.--no-cache--version, -V--help, -hRevisione dell’output JSON e CSV
L’esempio seguente mostra l’output JSON predefinito.
php vendor/bin/patch-status
{
"base_version": "2.4.7-p9",
"installed_components": {
"CE": "2.4.7-p9",
"EE": "2.4.7-p9",
"B2B": "1.5.2-p5"
},
"applied_patches": [
"247p9-2026-05-001-CE",
"247p9-2026-05-001-EE"
],
"missing_patches": [
"247p9-2026-06-001-CE",
"247p9-2026-06-001-EE"
],
"unknown_patches": [],
"vulnerability_status": {
"CVE-2026-12354": { "status": "PROTECTED" },
"CVE-2026-67890": { "status": "VULNERABLE" }
},
"registry_source": "remote",
"warnings": []
}
Per generare l’output CSV, utilizzare l’opzione --format=csv:
php vendor/bin/patch-status --format=csv
L’output CSV produce una riga per CVE ed è adatto per fogli di calcolo, scanner, dashboard e strumenti di conformità.
Comprendere i risultati del rapporto
Esaminare le patch mancanti e sconosciute prima di effettuare richieste di informazioni sullo stato di protezione.
Valori dello stato della patch
Il rapporto sullo stato della patch raggruppa i risultati della patch in base ai seguenti valori:
Valori di stato CVE
L’output JSON riporta i valori dello stato CVE in lettere maiuscole.
PROTECTEDVULNERABLEUNKNOWNNOT_APPLICABLECampi di output chiave
Il rapporto può includere le seguenti informazioni:
- Versione base Adobe Commerce - Versione base installata rilevata da
composer.lock. - Origine del Registro di sistema - Indica se i metadati della patch provengono da
remote,cacheostale_cache. - Componenti installati - Aree pacchetto Adobe Commerce rilevate da
composer.lock. - Patch applicate - Rilevate patch di sicurezza mensili nel codebase di Adobe Commerce.
- Patch mancanti - Patch di sicurezza mensili applicabili ma non rilevate.
- Patch sconosciute - Patch che lo strumento CVT non può classificare.
- Stato vulnerabilità da parte di CVE - CVE con mapping a uno stato protetto, vulnerabile, non applicabile o sconosciuto.
- Avvisi - Condizioni che potrebbero influire sull’affidabilità o la completezza del report.
Registro di sistema e cache delle patch
Il file del Registro di sistema della patch contiene i metadati della patch utilizzati dallo strumento CVT per determinare quali patch applicare a una versione installata. Lo strumento utilizza una nuova cache del Registro di sistema quando disponibile, recupera il Registro di sistema remoto quando necessario e può utilizzare una cache non aggiornata con un avviso se la rete non è disponibile. Utilizzare --no-cache solo quando sono necessari nuovi recuperi remoti.