Adobe Commerceに関するセキュリティアップデート公開 – APSB26-92
2026年8月11日(PT)に、AdobeはAdobe CommerceとMagento Open Sourceのセキュリティアップデートを定期的にリリースしました。 この更新プログラムは、重要で重要な脆弱性を解決します。これらの脆弱性を悪用すると、任意のコード実行、セキュリティ機能のバイパス、権限のエスカレーションにつながる可能性があります。 詳しくは、Adobe セキュリティ情報(APSB26-92) を参照してください。
メモ :
Adobe セキュリティ情報(APSB26-92) に記載されている問題の修正を可能な限り迅速に適用できるように、Adobe セキュリティ情報(APSB26-92) の問題を解決する分離パッチもAdobeからリリースされました。 これにより、潜在的な統合の問題によって遅延するリスクを減らしながら、独自で修正を適用することができます。
最新のセキュリティ更新プログラムをできるだけ早く適用してください。 そうしないと、これらのセキュリティ問題に対して脆弱になり、Adobeには、問題を解決するための手段が限られます。
セキュリティパッチ/分離パッチの適用に問題が発生した場合は、 サポートサービス にお問い合わせください。
説明 description
影響を受ける製品とバージョン
Adobe Commerce on Cloud インフラストラクチャ、Adobe Commerce オンプレミス、およびMagento Open Source:
- 2.4.9
- 2.4.8-p5以前
- 2.4.7-p10以前
- 2.4.6-p15以前
- 2.4.5-p17以前
- 2.4.4-p18以前
解決策 resolution
Adobe Commerce on Cloud、Adobe Commerce オンプレミス、Magento Open Source ソフトウェアの場合
メモ :この問題は、最新のクラウドパッチの更新によって解決されました。 クラウド パッチの更新から修正が既に行われている場合に、分離パッチを適用しようとすると、インストール エラーが発生する可能性があります。
影響を受ける製品とバージョンの脆弱性を解決するには、Adobe Commerce/Magento Open Sourceのバージョンに応じて、分離パッチを適用する必要があります。
分離されたパッチの詳細
Adobe Commerce/Magento Open Sourceのバージョンに応じて、次の添付の分離パッチを使用します。
メモ : 分離されたセキュリティ パッチ ファイルを適用するには、販売者は、サポートされているリリース ライン の最新のセキュリティのみのパッチ リリース(最新の – p バージョン)に属している必要があります。分離されたセキュリティ修正は、そのバージョンに対してのみテストされます。 さらに、販売者は、毎月の分離パッチはリリース前にリリースされたものに基づいて構築され、リリース順序に従って累積して適用される必要があるため、リリース行に対して以前のすべての毎月の分離セキュリティパッチを既に適用している必要があります。
詳しくは、 パッチリリーススケジュール を参照してください。
注: ZIP ファイルには、各Adobe Commerce コンポーネント(CE、EE、B2B、PageBuilderなど)に対する個別のパッチ ファイルを含めることができます。一部のコンポーネントには、複数のファイルがあり、各コンポーネントの異なるバージョン用に構築されている場合があります。
環境にインストールされている各コンポーネントに対して、インストールされているコンポーネントのバージョンとバージョンが一致するファイルを1つ適用します。 申し込み後、Commerce Version Tool (以下を参照)を使用して、インストールが完全にパッチ適用されていることを確認します。
メモ : 2026年8月のパッチは、2026年7月のパッチの上に構築されます。 以下のファイルのいずれかを適用する前に、バージョンに一致する2026年7月のパッチが既に適用されていることを確認してください。
例: バージョン 2.4.6 ~ p15でCommunity Edition (CE)を使用している場合は、まず7月のパッチを適用してから、次の手順を実行します。
- 246p15-2026-07-001-CE → 246p15-2026-08-001-CE
2.4.6-p15にEnterprise Edition (EE)がある場合は、まず7月のパッチを適用し、次に8月のCEおよびEE ファイルを適用します。
- 246p15-2026-07-001-CE → 246p15-2026-07-001-EE → 246p15-2026-08-001-CE → 246p15-2026-08-001-EE
B2Bがあり、CE/EE 2.4.6-p15を使用している場合は、まず7月のCE/EEおよびB2B パッチを適用し、次に8月のCEおよびEE ファイルを適用し、次に一致する8月のB2B パッチを適用します。
- B2B 1.5.2-p5で→152p5-2026-07-001-B2B → 152p5-2026-08-001-B2Bを適用する場合
- B2B 1.4.2-p10で→142p10-2026-07-001-B2B → 142p10-2026-08-001-B2Bを適用する場合
分離されたパッチのダウンロード
メモ
- Sourceを開くお客様は、バージョン 2.4.6以降のパッチのみをダウンロードできます。
- バージョン 2.4.5以前のAdobe Commerceをご利用のお客様は、古いパッチをダウンロードするためにComposer キーを入力する必要があります。
バージョン 2.4.9の場合
注意:この分離パッチはバージョン 2.4.9に適用されます。 2026年8月の分離パッチを適用する前に、一致する2026年7月の分離パッチが既に適用されていることを確認します。
バージョン 2.4.8-p5の場合
注意:この分離パッチは、一致する2026年7月の分離パッチが適用された後、バージョン 2.4.8-p5にのみ適用されます。 2.4.8 リリースラインで以前のパッチレベルを使用している場合は、最初に2.4.8-p5にアップデートし、一致する2026年7月の分離パッチを適用してから、この2026年8月の分離パッチを適用します。
バージョン 2.4.7-p10の場合
注意:この分離パッチは、一致する2026年7月の分離パッチが適用された後、バージョン 2.4.7-p10にのみ適用されます。 2.4.7 リリースラインで以前のパッチレベルを使用している場合は、最初に2.4.7-p10にアップデートし、一致する2026年7月の分離パッチを適用してから、この2026年8月の分離パッチを適用します。
バージョン 2.4.6-p15の場合
注意:この分離パッチは、一致する2026年7月の分離パッチが適用された後、バージョン 2.4.6-p15にのみ適用されます。 2.4.6 リリースラインで以前のパッチレベルを使用している場合は、最初に2.4.6-p15にアップデートし、一致する2026年7月の分離パッチを適用してから、この2026年8月の分離パッチを適用します。
バージョン 2.4.5-p17の場合
注意:この分離パッチは、一致する2026年7月の分離パッチが適用された後、バージョン 2.4.5-p17にのみ適用されます。 2.4.5 リリースラインで以前のパッチレベルを使用している場合は、最初に2.4.5-p17にアップデートし、一致する2026年7月の分離パッチを適用してから、この2026年8月の分離パッチを適用します。
メモ : ブラウザーで2026.zipの2-4-5-p17-8月17日の以下のパッチファイルリンクをクリックすると、ポップアップダイアログボックスが表示され、そこで Composerの公開鍵 を ユーザー名として入力し、その 秘密鍵 を パスワード として入力する必要があります。
バージョン 2.4.4-p18
注意:この分離パッチは、一致する2026年7月の分離パッチが適用された後、バージョン 2.4.4-p18にのみ適用されます。 2.4.4 リリースラインで以前のパッチレベルを使用している場合は、最初に2.4.4-p18にアップデートし、一致する2026年7月の分離パッチを適用してから、この2026年8月の分離パッチを適用します。
メモ : ブラウザーで2026.zipの2-4-4-p18-8月18日の以下のパッチファイルリンクをクリックすると、ポップアップダイアログボックスが表示され、そこで Composerの公開鍵 を ユーザー名として入力し、その 秘密鍵 を パスワード として入力する必要があります。
分離パッチの適用方法
ファイルを解凍すると、複数のパッチファイルが表示される場合があります。 上記の例に従って、潜在的なコードの競合を避けるために、これらのパッチを適用する方法を理解してください。
手順については、Adobeが提供する個別のセキュリティパッチファイルを適用する方法をサポートナレッジベースでご確認ください。
分離されたセキュリティパッチが適用されているかどうかを確認する方法
毎月のセキュリティリリースには、いくつかの分離されたパッチファイルが含まれる可能性があり、修正は累積されていないため、次のいずれかの方法を使用して、インストールが完全にパッチ適用されていることを確認します。
おすすめ: Commerce Version Tool (CVT) — Adobe Commerce オンプレミスとAdobe Commerce on Cloud インフラストラクチャの両方に対応
CVTは、インストールされている月次セキュリティパッチ、欠落しているパッチ、インストールで保護されているCVEを報告します。
重要: CVTは、2026年7月のセキュリティ分離パッチ ファイルでのみ使用できます。 リリース行にツールが含まれていない場合は、2026年7月のセキュリティ分離パッチファイル分離パッチを適用して取得する必要があります。
セキュリティ分離パッチ ファイルが適用されているかどうかを確認するには、次の手順を実行します。
-
CVTが既にインストールされているかどうかを確認します。 Adobe Commerce プロジェクトのルートから、次を実行します。
php vendor/bin/patch-status --versionコマンドがバージョンを報告する場合は、ツールが存在します。手順3にスキップします。
-
ツールが見つからない場合は、2026年7月のセキュリティ分離パッチファイルを、リリースラインのCommunity Edition (CE)分離パッチファイルから適用します。 CVTは
vendor/bin/patch-statusにインストールされます。 -
Adobe Commerce プロジェクトルートからツールを実行します。
php vendor/bin/patch-status -
出力を確認してください:
applied_patches、missing_patches、CVEごとのvulnerability_status(PROTECTED/VULNERABLE/UNKNOWN)。 コマンドオプションと結果の解釈方法については、Commerce Version Toolのドキュメント を参照してください。
代替(Adobe Commerce on Cloudのみ) :品質パッチツール(QPT) — CVTが利用できない場合、クラウドインフラストラクチャのマーチャントは、ファイル 246p15-2026-07-001-CE.patchを例として、QPTで特定の分離パッチを検証できます。
*1. 品質パッチツール をインストールします。
2. 次のコマンドを実行します:vendor/bin/magento-patches -n status |grep "246p15-2026-07-001-CE\|Status"
3. パッチがApplied ステータスを返す場合は、次のような出力が表示されます。║ Id │ タイトル │ カテゴリ │の発信元│ ステータス │の詳細║║ N/A │ …/m2-hotfixes/246p15-2026-07-001-CE.patch │ Other │ Local │が適用した│ パッチの種類:カスタム ║### セキュリティの更新Adobe Commerceに関するセキュリティアップデート公開: Adobe セキュリティ情報(APSB26-92)
- Adobe Commerceに関する最新のセキュリティ更新プログラム ### 今月のセキュリティパッチがComposer パッケージとして利用できない理由**
Adobe Commerceの公式リリーススケジュール( リリーススケジュール )に記載されているように、2026年8月11日に リリースされたAdobe Commerce バージョン 2.4.9、2.4.8、2.4.6、2.4.5、2.4.4のセキュリティ修正は、Iのセキュリティ修正として分類されました。
このタイプのリリースでは、Adobeでは 個別パッチファイルのみ として修正が提供され、Composer パッケージは共に公開されません。 これは意図的なものです:分離されたパッチは、完全なComposer ベースの更新サイクルを経ることなく、重要なセキュリティ修正を迅速かつ軽量に適用できるように設計されており、これには時間がかかり、追加の依存関係の解決が必要になる場合があります。
****Adobe Commerce on Cloud インフラストラクチャのマーチャントの場合:これらのセキュリティパッチは、Magento Cloud Patchesから直接適用することもできます。関連する詳細については、Cloud Patches - Release Notesを参照してください。 これにより、Cloudのマーチャントは、分離されたパッチファイルを手動で管理することなく、最新の情報を入手するための効率的なパスを利用できます。