Aggiornamento di sicurezza disponibile per Adobe Commerce - APSB26-73

Il 14 luglio 2026 Adobe ha rilasciato un aggiornamento della sicurezza regolarmente pianificato per Adobe Commerce e Magento Open Source. Questo aggiornamento risolve vulnerabilità critiche, importanti e moderate. Un corretto sfruttamento di queste vulnerabilità potrebbe causare l’esecuzione arbitraria di codice, il bypass di funzionalità di sicurezza e l’escalation di privilegi. Ulteriori informazioni sono disponibili nel Bollettino sulla sicurezza di Adobe (APSB26-73) qui.

Note:

Per garantire che la risoluzione dei problemi elencati nel Bollettino sulla sicurezza di Adobe (APSB26-73) possa essere applicata il più rapidamente possibile, Adobe ha rilasciato anche una patch isolata che risolve i problemi nel Bollettino sulla sicurezza di Adobe (APSB26-73). Questo consente agli esercenti di applicare la correzione in isolamento con meno rischi di ritardo a causa di potenziali problemi di integrazione.

Applica gli ultimi aggiornamenti di sicurezza il prima possibile. In caso contrario, sarai vulnerabile a questi problemi di sicurezza e Adobe disporrà di mezzi limitati per contribuire a risolvere ulteriormente il problema.

Contatta Servizi di supporto in caso di problemi durante l’applicazione della patch di sicurezza/patch isolata.

Descrizione description

Prodotti e versioni interessati

Adobe Commerce su infrastruttura cloud, Adobe Commerce on-premise e Magento Open Source:

  • 2.4.9
  • 2.4.8-p5 e versioni precedenti
  • 2.4.7-p10 e versioni precedenti
  • 2.4.6-p15 e versioni precedenti
  • 2.4.5-p17 e versioni precedenti
  • 2.4.4-p18 e versioni precedenti

Risoluzione resolution

Per Adobe Commerce on Cloud, Adobe Commerce on-premise e il software Magento Open Source

Nota: questo problema è stato risolto con l’ultimo aggiornamento di patch cloud. Il tentativo di applicare la patch isolata quando la correzione è già in atto dall’aggiornamento delle patch cloud può causare errori di installazione.

Per risolvere la vulnerabilità dei prodotti e delle versioni interessati, è necessario applicare la patch isolata, a seconda della versione di Adobe Commerce/Magento Open Source in uso.

Dettagli patch isolata

Utilizza le seguenti patch isolate allegate, a seconda della versione di Adobe Commerce/Magento Open Source in uso:

Nota: Per applicare un file di patch di sicurezza isolato, gli esercenti devono utilizzare l’ultima versione della patch di sicurezza (l’ultima versione -p) per la riga di rilascio supportata, poiché le correzioni di sicurezza isolate vengono testate esclusivamente in base a tale versione. Per ulteriori informazioni, consulta la Pianificazione rilascio patch.

Nota: il file ZIP può includere un file patch separato per ciascun componente di Adobe Commerce (CE, EE, B2B, PageBuilder, ecc.) e alcuni componenti possono avere più di un file, ognuno creato per una versione diversa di tale componente.

Per ogni componente installato nell’ambiente, applica il file la cui versione corrisponde a quella installata di quel componente. Dopo l’applicazione, utilizzare lo strumento versione Commerce (vedere di seguito) per verificare che l’installazione sia stata completata.

Esempio: Se disponi di Community Edition (CE) nella versione 2.4.6-p15, dovrai applicare solo:

  • 246p15-2026-07-001-CE

Se disponi di Enterprise Edition (EE) on 2.4.6-p15, puoi applicare:

  • 246p15-2026-07-001-CE → 246p15-2026-07-001-EE

Se disponi di B2B e sei in CE/EE 2.4.6-p15, prima applicherai gli stessi due file:

  • 246p15-2026-07-001-CE → 246p15-2026-07-001-EE

In seguito, a seconda della versione B2B installata, applica la patch B2B corrispondente:

  • Se su B2B 1.5.2-p5 → applicare 152p5-2026-07-001-B2B
  • Se nel B2B 1.4.2-p10 → applicare 142p10-2026-07-001-B2B

Scarica patch isolate

Per la versione 2.4.9
Per la versione 2.4.8-p5

Nota: questa patch isolata si applica solo alla versione 2.4.8-p5. Se si trova su un livello di patch precedente in questa riga, prima aggiornare a 2.4.8-p5, quindi applicare questa patch isolata.

Per la versione 2.4.7-p10

Nota: questa patch isolata si applica solo alla versione 2.4.7-p10. Se si trova su un livello di patch precedente in questa riga, prima aggiornare a 2.4.7-p10, quindi applicare questa patch isolata.

Per la versione 2.4.6-p15

Nota: questa patch isolata si applica solo alla versione 2.4.6-p15. Se si trova su un livello di cerotto precedente in questa riga (ad esempio, 2.4.6-p14 o precedente), prima aggiornare a 2.4.6-p15, quindi applicare questo cerotto isolato.

Per la versione 2.4.5-p17

Nota: questa patch isolata si applica solo alla versione 2.4.5-p17. Se si trova su un livello di patch precedente in questa riga, prima aggiornare a 2.4.5-p17, quindi applicare questa patch isolata.

Nota: Dopo aver fatto clic sul collegamento del file di patch per la versione 2.4.5-p17 in un browser, gli esercenti visualizzeranno una finestra di dialogo a comparsa in cui dovranno immettere la chiave pubblica compositore come nome utente e la chiave privata come password.

Per la versione 2.4.4-p18

Nota: questa patch isolata si applica solo alla versione 2.4.4-p18. Se si trova su un livello di patch precedente in questa riga, prima aggiornare a 2.4.4-p18, quindi applicare questa patch isolata.

Nota: Dopo aver fatto clic sul collegamento del file di patch per 2.4.4-p18 in un browser, gli esercenti visualizzeranno una finestra di dialogo a comparsa in cui dovranno immettere la chiave pubblica compositore come nome utente e la chiave privata come password.

Come applicare il cerotto isolato

Decomprimi il file e vedi Come applicare una patch del compositore fornita da Adobe nella Knowledge Base di supporto per le istruzioni.

Solo per gli esercenti di Adobe Commerce on Cloud: come stabilire se le patch isolate sono state applicate

Considerando che non è possibile verificare facilmente se il problema è stato corretto, è possibile verificare se la patch isolata è stata applicata correttamente.

Per eseguire questa operazione, eseguire la procedura seguente, utilizzando il file VULN-27015-2.4.7_COMPOSER.patch come esempio:

  1. Installare lo strumento Patch di qualità.

  2. Esegui il comando: vendor/bin/magento-patches -n status |grep "27015\|Status"

  3. Dovresti visualizzare un output simile a questo, dove VULN-27015 restituisce lo stato Applicato:

    code language-none
    ║ Id    │ Title                                                   │ Category   │ Origin   │ Status      │ Details               ║
    ║ N/A   │ ../m2-hotfixes/VULN-27015-2.4.7_COMPOSER_patch.patch    │ Other      │ Local    │ Applied     │ Patch type: Custom    ║
    

Nota:

Adobe sta introducendo un nuovo strumento con i seguenti aggiornamenti di sicurezza:

Poiché una versione di sicurezza mensile può includere diversi file di patch, utilizzare lo Strumento di versione di Commerce di seguito per verificare che l’installazione sia stata completata.

Strumento di versione Commerce: questo strumento è destinato a sia Adobe Commerce on-premise che Adobe Commerce on Cloud Infrastructure. Un eseguibile indipendente incluso con ogni patch di sicurezza Adobe Commerce mensile. Aiuta i commercianti a verificare la copertura delle patch segnalando quali patch di sicurezza mensili sono installate, quali mancano e quali CVE sono protette dall’installazione. Lo strumento Versione di Commerce è disponibile solo dopo che un commerciante ha applicato il file di patch CE (edizione comunitaria). Le patch di sicurezza Adobe Commerce non sono cumulative e devono essere applicate in sequenza. Ulteriori informazioni sono disponibili qui.

Aggiornamenti di sicurezza

Aggiornamenti di sicurezza disponibili per Adobe Commerce:

Perché le patch di sicurezza di questo mese non sono disponibili come pacchetti del compositore

Come descritto nella pianificazione ufficiale del rilascio di Adobe Commerce (disponibile in Experience League: Pianificazione del rilascio), le correzioni di sicurezza rilasciate il 14 luglio 2026, per le versioni di Adobe Commerce 2.4.9, 2.4.8, 2.4.6, 2.4.5 e 2.4.4 sono state classificate come Icorrezioni di sicurezza consolidate.

Per questo tipo di versione, Adobe fornisce le correzioni come Solo file di patch isolati e i pacchetti Composer non vengono pubblicati insieme a essi. Questo è intenzionale: Le patch isolate sono progettate per offrire ai commercianti un modo veloce e leggero di applicare correzioni di sicurezza critiche senza dover passare attraverso un ciclo di aggiornamento completo basato su Compositore, che può richiedere più tempo e può richiedere una risoluzione di dipendenza aggiuntiva.

Per i commercianti su Adobe Commerce nell’infrastruttura cloud:

Queste patch di sicurezza possono anche essere applicate direttamente tramite Magento Cloud Patches.

I dettagli pertinenti sono disponibili qui: Patch cloud - Note sulla versione. Questo offre ai commercianti di Cloud un percorso semplificato per restare al corrente senza gestire manualmente il file di patch isolato.

recommendation-more-help
experience-cloud-kcs-help-kbarticles