緊急の対応が必要:Adobe Commerceに関する重要なセキュリティアップデート公開(APSB26-146)
9月7日、Adobeは、Adobe CommerceとMagento Open Sourceに影響を与える重要なセキュリティアップデートをリリースしました。 Adobeは、Adobe Commerceのゼロデイ脆弱性を認識し、それを解決するためのセキュリティアップデート(APSB26-146)をリリースしました。 この脆弱性により、未認証の攻撃者が、影響を受けるインストールで任意のコードを実行する可能性があります(CVE-2026-75650)。
Adobeは、この脆弱性に対処するセキュリティ情報APSB26-146をリリースしました。 情報は次の場所で入手できます。
Adobe Commerceに関するセキュリティアップデート公開| APSB26-146
この記事では、Adobe CommerceおよびMagento Open Sourceの現在および以前のバージョンのホットフィックスを適用する方法について説明します。
説明
影響を受ける製品とバージョン:
Adobe Commerceのバージョン:
- 2.4.9-2026-aug以前
- 2.4.8-2026-aug以前
- 2.4.7-2026-aug以前
- 2.4.6-2026-aug以前
- 2.4.5-2026-aug以前
- 2.4.4-2026-aug以前
Adobe Commerce B2B版:
- 1.5.3-2026-aug以前
- 1.5.2-2026-aug以前
- 1.4.2-2026-aug以前
- 1.3.4-2026-aug以前
- 1.3.3-2026-aug以前
Magento Open Sourceのバージョン:
- 2.4.9-2026-aug以前
- 2.4.8-2026-aug以前
- 2.4.7-2026-aug以前
- 2.4.6-2026-aug以前
解決策
Adobe Commerce on Cloud、Adobe Commerce オンプレミス、およびMagento Open Sourceのソリューション
影響を受ける製品とバージョンの脆弱性を解決するには、パッチ の下のを適用し(バージョンに応じて)、暗号化キーを回転させる必要があります。
ホットフィックスの適用方法
ファイルを解凍し、手順については、サポートナレッジベースのAdobeが提供するコンポーザーパッチの適用方法を参照してください。
ホットフィックスが適用されていることを確認する(Adobe Commerce Cloud版マーチャントのみ)
問題にパッチが適用されたかどうかを簡単に判断できないため、CVE-2026-75650 ホットフィックスが正常に適用されたかどうかを確認することをお勧めします。
これは、ファイル VULN-39341_Hotfix_COMPOSER.patchを例として使用して、次の手順を実行することによって実行できます。
- 品質パッチ ツールをインストールします。
- 次のコマンドを実行します:
vendor/bin/magento-patches -n status | grep "39341\|Status"。 - 次のような出力が表示されます。この例では、VULN-39341は適用済みステータスを返します。
パッチ適用後に資格情報を回転する
この問題を完全に解決するには、暗号化キーだけでなく、サーバー、API、統合資格情報など、暗号化または公開されているすべての資格情報をローテーションします。
資格情報をローテーションするには、次の手順に従います。
- ホットフィックスを適用します。
- メンテナンスモードを有効にします。
- cron実行を無効にします(Commerce on Cloud コマンド:
vendor/bin/ece-tools cron:disable)。 - 暗号化キーを回転。
- すべての管理者パネルユーザーパスワードを回転します。
- すべてのREST/SOAP/GraphQL統合トークン(System > Extensions > Integrations)を非アクティブ化して再生成します。
- 接続されているサードパーティアプリケーションのOAuth クライアントシークレットをローテーションします。
- プロバイダーレベルで支払いゲートウェイ APIの資格情報をローテーションします(Stripe、Braintree、Adyen、PayPalなど)。
- データベースとFastlyの認証情報を(サポートチケット経由で)ローテーションします。
- SSH/デプロイキーと、cronまたはシステム特権のサービスアカウント資格情報をローテーションします。
- 配送、税務、その他の統合されたサードパーティ拡張機能のAPI キーを回転できます。
- キャッシュをフラッシュします。
- cron実行を有効にします(Commerce on Cloud コマンド:
vendor/bin/ece-tools cron:enable)。 - メンテナンスモードを無効にします。
- クラウド上のCommerceのみ:新しいデータベース資格情報を適用するために再デプロイします。
セキュリティアップデート
Adobe Commerceに関するセキュリティアップデート公開:
関連トピックス
Adobe Commerce インストールガイドの メンテナンスモードを有効または無効にする