Aggiornamento di sicurezza disponibile per Adobe Commerce - APSB26-92

L’11 agosto 2026 Adobe ha rilasciato un aggiornamento della sicurezza regolarmente pianificato per Adobe Commerce e Magento Open Source. Questo aggiornamento risolve vulnerabilità critiche e importanti. Il corretto sfruttamento di queste vulnerabilità potrebbe causare l’esecuzione arbitraria di codice, il bypass di funzionalità di sicurezza e l’escalation di privilegi. Ulteriori informazioni sono disponibili nel Bollettino sulla sicurezza di Adobe (APSB26-92).

Note:

Per garantire che la risoluzione dei problemi elencati nel Bollettino sulla sicurezza di Adobe (APSB26-92) possa essere applicata il più rapidamente possibile, Adobe ha rilasciato anche una patch isolata che risolve i problemi nel Bollettino sulla sicurezza di Adobe (APSB26-92). Questo consente agli esercenti di applicare la correzione in isolamento con meno rischi di ritardo a causa di potenziali problemi di integrazione.

Applica gli ultimi aggiornamenti di sicurezza il prima possibile. In caso contrario, sarai vulnerabile a questi problemi di sicurezza e Adobe disporrà di mezzi limitati per contribuire a risolvere ulteriormente il problema.

Contatta Servizi di supporto in caso di problemi durante l’applicazione della patch di sicurezza/patch isolata.

Descrizione description

Prodotti e versioni interessati

Adobe Commerce su infrastruttura cloud, Adobe Commerce on-premise e Magento Open Source:

  • 2.4.9
  • 2.4.8-p5 e versioni precedenti
  • 2.4.7-p10 e versioni precedenti
  • 2.4.6-p15 e versioni precedenti
  • 2.4.5-p17 e versioni precedenti
  • 2.4.4-p18 e versioni precedenti

Risoluzione resolution

Per Adobe Commerce on Cloud, Adobe Commerce on-premise e il software Magento Open Source

Nota: questo problema è stato risolto con l’ultimo aggiornamento di patch cloud. Il tentativo di applicare la patch isolata quando la correzione è già in atto dall’aggiornamento delle patch cloud può causare errori di installazione.

Per risolvere la vulnerabilità dei prodotti e delle versioni interessati, è necessario applicare la patch isolata, a seconda della versione di Adobe Commerce/Magento Open Source in uso.

Dettagli patch isolata

Utilizza le seguenti patch isolate allegate, a seconda della versione di Adobe Commerce/Magento Open Source in uso:

Nota: Per applicare un file di patch di sicurezza isolato, gli esercenti devono utilizzare l’ultima versione della patch di sicurezza (l’ultima versione -p) per la riga di rilascio supportata, poiché le correzioni di sicurezza isolate vengono testate esclusivamente in base a tale versione. Inoltre, i commercianti devono aver già applicato tutte le patch di sicurezza isolate mensili precedenti per la propria riga di rilascio, perché ogni patch isolata mensile si basa su quelle rilasciate prima di essa e deve essere applicata cumulativamente, in ordine di rilascio.
Per ulteriori informazioni, consulta la Pianificazione rilascio patch.

Nota: il file ZIP può includere un file patch separato per ciascun componente di Adobe Commerce (CE, EE, B2B, PageBuilder, ecc.) e alcuni componenti possono avere più di un file, ognuno creato per una versione diversa di tale componente.

Per ogni componente installato nell’ambiente, applica il file la cui versione corrisponde a quella installata di quel componente. Dopo l’applicazione, utilizzare lo strumento versione Commerce (vedere di seguito) per verificare che l’installazione sia stata completata.

Nota: Le patch di agosto 2026 vengono compilate sopra le patch di luglio 2026. Prima di applicare uno dei file seguenti, assicurati che le patch di luglio 2026 corrispondenti per la tua versione siano già applicate.

Esempio: Se disponi di Community Edition (CE) nella versione 2.4.6-p15, applica prima la patch di luglio, quindi:

  • 246p15-2026-07-001-CE → 246p15-2026-08-001-CE

Se si dispone di Enterprise Edition (EE) su 2.4.6-p15, applicare prima le patch di luglio, quindi i file di agosto CE ed EE:

  • 246p15-2026-07-001-CE → 246p15-2026-07-001-EE → 246p15-2026-08-001-CE → 246p15-2026-08-001-EE

Se si dispone di B2B e si utilizza CE/EE 2.4.6-p15, applicare prima le patch CE/EE e B2B di luglio, quindi i file CE ed EE di agosto riportati sopra, seguiti dalla patch B2B di agosto corrispondente:

  • Se su B2B 1.5.2-p5 → applicare 152p5-2026-07-001-B2B → 152p5-2026-08-001-B2B
  • Se nel B2B 1.4.2-p10 → applicare 142p10-2026-07-001-B2B → 142p10-2026-08-001-B2B

Scarica patch isolate

Note

  • I clienti di Open Source possono scaricare solo le patch per la versione 2.4.6 o successiva.
  • I clienti Adobe Commerce nella versione 2.4.5 o precedente devono immettere le chiavi di composizione per scaricare le patch meno recenti.
Per la versione 2.4.9

Nota:Questa patch isolata si applica alla versione 2.4.9. Prima di applicare la patch isolata di agosto 2026, assicurati che la patch isolata di luglio 2026 corrispondente sia già stata applicata.

Per la versione 2.4.8-p5

Nota:Questa patch isolata si applica solo alla versione 2.4.8-p5 dopo che la patch isolata corrispondente di luglio 2026 è stata applicata. Se sta utilizzando un livello di patch precedente nella riga della versione 2.4.8, prima aggiorna la versione a 2.4.8-p5, applichi la patch isolata di luglio 2026 corrispondente, quindi applichi questa patch isolata di agosto 2026.

Per la versione 2.4.7-p10

Nota:Questa patch isolata si applica solo alla versione 2.4.7-p10 dopo l’applicazione della patch isolata di luglio 2026 corrispondente. Se sta utilizzando un livello di patch precedente nella riga di rilascio 2.4.7, prima aggiorna la versione a 2.4.7-p10, applichi la patch isolata di luglio 2026 corrispondente, quindi applichi questa patch isolata di agosto 2026.

Per la versione 2.4.6-p15

Nota: questa patch isolata si applica solo alla versione 2.4.6-p15 dopo l’applicazione della patch isolata di luglio 2026 corrispondente. Se sta utilizzando un livello di patch precedente nella riga di rilascio 2.4.6, prima aggiorna la versione a 2.4.6-p15, applichi la patch isolata di luglio 2026 corrispondente, quindi applichi questa patch isolata di agosto 2026.

Per la versione 2.4.5-p17

Nota:Questa patch isolata si applica solo alla versione 2.4.5-p17 dopo l’applicazione della patch isolata di luglio 2026 corrispondente. Se sta utilizzando un livello di patch precedente nella riga di rilascio 2.4.5, prima aggiorna la versione a 2.4.5-p17, applichi la patch isolata di luglio 2026 corrispondente, quindi applichi questa patch isolata di agosto 2026.

Nota: Dopo aver fatto clic sul collegamento del file di patch per il file 2-4-5-p17-aug-2026.zip in un browser, gli esercenti visualizzeranno una finestra di dialogo a comparsa in cui dovranno immettere la chiave pubblica compositore come nome utente e la chiave privata come password.

Per la versione 2.4.4-p18

Nota:Questa patch isolata si applica solo alla versione 2.4.4-p18 dopo l’applicazione della patch isolata di luglio 2026 corrispondente. Se sta utilizzando un livello di patch precedente nella riga di rilascio 2.4.4, prima aggiorna la versione a 2.4.4-p18, applichi la patch isolata di luglio 2026 corrispondente, quindi applichi questa patch isolata di agosto 2026.

Nota: Dopo aver fatto clic sul collegamento del file di patch per il file 2-4-4-p18-aug-2026.zip in un browser, gli esercenti visualizzeranno una finestra di dialogo a comparsa in cui dovranno immettere la chiave pubblica compositore come nome utente e la chiave privata come password.

Come applicare il cerotto isolato

Decomprimi il file e potresti vedere più di un file patch. Segui l’esempio qui sopra per capire come applicare queste patch in modo da evitare potenziali conflitti di codice.
Per istruzioni, vedere Come applicare un file di patch di sicurezza isolato fornito da Adobe nella Knowledge Base di supporto.

Verificare se sono state applicate le patch di sicurezza Isolate

Poiché una versione di protezione mensile può includere diversi file di patch isolate e le correzioni non sono cumulative, utilizzare uno dei metodi seguenti per confermare che l’installazione è stata completamente corretta.

Consigliato: Strumento di versione Commerce (CVT) — Sia per Adobe Commerce on-premise che per Adobe Commerce on Cloud Infrastructure

CVT segnala quali patch di sicurezza mensili sono installate, quali mancano e quali CVE sono protette dall’installazione.

Importante: CVT è disponibile solo nel file patch con isolamento protezione di luglio 2026. Se la riga di rilascio non include già lo strumento, per ottenerlo è necessario applicare la patch isolata del file Patch di luglio 2026.

Per verificare se il file patch con isolamento di protezione viene applicato, eseguire la procedura seguente:

  1. Verifica se CVT è già installato. Dalla directory principale del progetto Adobe Commerce, esegui:

    php vendor/bin/patch-status --version

    Se il comando segnala una versione, lo strumento è presente — Passare al passaggio 3.

  2. Se lo strumento non viene trovato, applicare il file patch con isolamento di protezione di luglio 2026, a partire dal file patch con isolamento Community Edition (CE) per la riga di rilascio. Installazione di CVT in vendor/bin/patch-status.

  3. Esegui lo strumento dalla directory principale del progetto Adobe Commerce:

    php vendor/bin/patch-status

  4. Esaminare l’output: applied_patches, missing_patches e per-CVE vulnerability_status (PROTECTED / VULNERABLE / UNKNOWN). Per informazioni sulle opzioni di comando e sull’interpretazione dei risultati, vedere la documentazione di Commerce Version Tool.

Alternativa (solo Adobe Commerce su Cloud): strumento Patch di qualità (QPT) — Se CVT non è disponibile, i commercianti dell’infrastruttura cloud possono verificare una patch isolata specifica con QPT, utilizzando il file 246p15-2026-07-001-CE.patch come esempio:

  1. Installare lo strumento Patch di qualità.
  2. Esegui il comando: vendor/bin/magento-patches -n status |grep "246p15-2026-07-001-CE\|Status"
  3. Dovresti visualizzare un output simile a questo, in cui la patch restituisce lo stato Applicato:

║ Id │ Titolo │ Categoria │ Origine │ Stato │ Dettagli ║

║ N/D │ …/m2-hotfixes/246p15-2026-07-001-CE.patch │ Altro │ Locale │ Applicato │ Tipo Di Patch: Personalizzato ║

Aggiornamenti di sicurezza

Aggiornamenti di sicurezza disponibili per Adobe Commerce:

Perché le patch di sicurezza di questo mese non sono disponibili come pacchetti Compositore

Come descritto nella pianificazione ufficiale del rilascio di Adobe Commerce (disponibile in Experience League: Pianificazione del rilascio), le correzioni di sicurezza rilasciate il 11 agosto 2026, per le versioni di Adobe Commerce 2.4.9, 2.4.8, 2.4.6, 2.4.5 e 2.4.4 sono state classificate come Icorrezioni di sicurezza consolidate.

Per questo tipo di versione, Adobe fornisce le correzioni come Solo file di patch isolati e i pacchetti Composer non vengono pubblicati insieme a essi. Questo è intenzionale: Le patch isolate sono progettate per offrire ai commercianti un modo veloce e leggero di applicare correzioni di sicurezza critiche senza dover passare attraverso un ciclo di aggiornamento completo basato su Compositore, che può richiedere più tempo e può richiedere una risoluzione di dipendenza aggiuntiva.

Per i commercianti su Adobe Commerce nell’infrastruttura cloud:

Queste patch di sicurezza possono anche essere applicate direttamente tramite Magento Cloud Patches.

I dettagli pertinenti sono disponibili qui: Patch cloud - Note sulla versione. Questo offre ai commercianti di Cloud un percorso semplificato per restare al corrente senza gestire manualmente il file di patch isolato.

recommendation-more-help
experience-cloud-kcs-help-kbarticles