Adobe Commerceに関するセキュリティアップデート公開 – APSB26-138

IMPORTANT
2026年9月7日、Adobeは、Adobe CommerceおよびMagento Open Sourceに影響を与える重要なセキュリティアップデート(APSB26-146)をリリースしました。 このドキュメントに記載されている9月の個別パッチファイルに加えて、CVE-2026-75650🔗の ホットフィックスを適用してください。 Adobeでは、修正の一環として、暗号化キーと関連する資格情報をローテーションすることも強くお勧めします。

2026年9月8日(PT)に、AdobeはAdobe CommerceとMagento Open Sourceのセキュリティアップデートを定期的にリリースしました。 この更新プログラムは、​ クリティカル、重要、中度の脆弱性を解決します。この脆弱性が正常に悪用されると、任意のコード実行、権限のエスカレーション、セキュリティ機能のバイパスが発生する可能性があります。 詳しくは、Adobe セキュリティ情報(APSB26-138) ​を参照してください。

Adobeは、これらのアップデートで対処された問題について、現時点で発生しているエクスプロイトを認識していません。

注意:

Adobe セキュリティ情報(APSB26-138) ​に記載されている問題の修正を可能な限り迅速に適用できるように、Adobe セキュリティ情報(APSB26-138) ​に記載されている問題を解決する毎月の分離パッチもAdobeでリリースされました。 これにより、潜在的な統合の問題によって遅延するリスクを減らしながら、独自で修正を適用することができます。

最新のセキュリティ更新プログラムをできるだけ早く適用してください。 そうしないと、これらのセキュリティ問題に対して脆弱になり、Adobeには、問題を解決するための手段が限られます。

セキュリティパッチ/分離パッチの適用に問題が発生した場合は、​ サポートサービス ​にお問い合わせください。

説明 description

影響を受ける製品とバージョン

Adobe Commerce on Cloud インフラストラクチャ、Adobe Commerce オンプレミス、およびMagento Open Source:

  • 2.4.9-2026-aug以前
  • 2.4.8-2026-aug以前
  • 2.4.7-2026-aug以前
  • 2.4.6-2026-aug以前
  • 2.4.5-2026-aug以前
  • 2.4.4-2026-aug以前

解決策 resolution

Adobe Commerce on Cloud、Adobe Commerce オンプレミス、Magento Open Source ソフトウェアの場合

メモ :この問題は、最新のクラウドパッチの更新によって解決されました。 クラウド パッチの更新から修正が既に行われている場合に、分離パッチを適用しようとすると、インストール エラーが発生する可能性があります。

影響を受ける製品とバージョンの脆弱性を解決するには、Adobe Commerce/Magento Open Sourceのバージョンに応じて、分離パッチを適用する必要があります。

分離されたパッチの詳細

Adobe Commerce/Magento Open Sourceのバージョンに応じて、次の添付の分離パッチを使用します。

メモ :分離されたセキュリティ パッチ ファイルを適用するには、販売者は、サポートされているリリース ライン の最新のセキュリティのみのパッチ リリース(最新の – p バージョン)に属している必要があります。分離されたセキュリティ修正は、そのバージョンに対してのみテストされます。 さらに、販売者は、毎月の分離パッチはリリース前にリリースされたものに基づいて構築され、リリース順序に従って累積して適用される必要があるため、リリース行に対して以前のすべての毎月の分離セキュリティパッチを既に適用している必要があります。
詳しくは、​ パッチリリーススケジュール ​を参照してください。

: ZIP ファイルには、各Adobe Commerce コンポーネント(CE、EE、B2B、PageBuilderなど)に対する個別のパッチ ファイルを含めることができます。一部のコンポーネントには、複数のファイルがあり、各コンポーネントの異なるバージョン用に構築されている場合があります。

環境にインストールされている各コンポーネントに対して、インストールされているコンポーネントのバージョンとバージョンが一致するファイルを1つ適用します。 申し込み後、Commerce Version Tool (以下を参照)を使用して、インストールが完全にパッチ適用されていることを確認します。

注意:毎月の分離パッチは前月の上に構築されているので、それらを​ リリース順 ​に適用します。お使いのバージョンの以前の月別の分離パッチが、既に当月のファイルの前に適用されていることを確認してください。

:特定の月のZIP ファイルには、各コンポーネントのファイルが必ずしも含まれるわけではありません。 インストールしたコンポーネントに対して、その月のZIPに存在するファイルのみを適用します。

例(バージョン 2.4.6-p15) : パッチファイル名は、パターン <version>-<YYYY>-<MM>-<seq>-<COMPONENT>に従います(例:246p15-2026-09-001-CE)。

  • コミュニティ版(CE):各月に対して、その月のZIPに1つが含まれている場合にのみ、その月のCE ファイルをリリース順に適用します。

    …-CE (前月) → …-CE (当月)

  • エンタープライズ版(EE):各月に対して、その月のCE ファイルを適用し、その月のZIPにリリース順に1が含まれている場合にのみ、その月のEE ファイルを適用します。

    …-CE (前月) →…-EE (前月) →…-CE (当月) →…-EE (当月)

  • B2B:上記のCE/EE ファイルの後、該当するB2B ファイルをB2B バージョンに適用するには、その月のZIPにリリース順に含める場合に限ります。

    • B2B 1.5.2-p5:152p5-…B2B (前月) → 152p5…-B2B (当月)
    • B2B 1.4.2-p10: 142p10-…B2B (先月) → 142p10…-B2B (当月)

:この例では、最も一般的な3つのコンポーネント(CE、EE、B2B)のみを示しています。 ZIP ファイルには、各Adobe Commerce コンポーネント(CE、EE、B2B、PageBuilderなど)ごとに個別のパッチファイルを含めることができます。一部のコンポーネントには、そのコンポーネントの異なるバージョン用に構築された複数のファイルが含まれる場合があります。 環境にインストールされているコンポーネントに一致するZIP内のすべてのパッチファイルを適用します。

分離されたパッチのダウンロード

メモ

  • Sourceを開くマーチャントは、バージョン 2.4.7以降のパッチのみをダウンロードできます。
  • バージョン 2.4.6以前のAdobe Commerce マーチャントは、古いパッチをダウンロードするためにComposer キーを入力する必要があります。
バージョン 2.4.9の場合

注意:この分離パッチはバージョン 2.4.9に適用されます。 2026年8月の分離パッチを適用する前に、一致する2026年7月と8月の分離パッチが既に適用されていることを確認してください。

バージョン 2.4.8-p5の場合

注意:この分離パッチは、一致する2026年7月の分離パッチが適用された後、バージョン 2.4.8-p5にのみ適用されます。 2.4.8 リリースラインで以前のパッチレベルを使用している場合は、最初に2.4.8-p5にアップデートし、一致する2026年7月の分離パッチを適用してから、この2026年8月の分離パッチを適用します。

バージョン 2.4.7-p10の場合

注意:この分離パッチは、一致する2026年7月の分離パッチが適用された後、バージョン 2.4.7-p10にのみ適用されます。 2.4.7 リリースラインで以前のパッチレベルを使用している場合は、最初に2.4.7-p10にアップデートし、一致する2026年7月の分離パッチを適用してから、この2026年8月の分離パッチを適用します。

バージョン 2.4.6-p15の場合

注意:この分離パッチは、一致する2026年7月の分離パッチが適用された後、バージョン 2.4.6-p15にのみ適用されます。 2.4.6 リリースラインで以前のパッチレベルを使用している場合は、最初に2.4.6-p15にアップデートし、一致する2026年7月の分離パッチを適用してから、この2026年8月の分離パッチを適用します。

バージョン 2.4.5-p17の場合

注意:この分離パッチは、一致する2026年7月と8月の分離パッチが適用された後、バージョン 2.4.5-p17にのみ適用されます。 2.4.5 リリースラインで以前のパッチレベルを使用している場合、最初に2.4.5-p17にアップデートし、一致する2026年7月と8月の分離パッチを適用してから、この2026年9月の分離パッチを適用します。

メモ : ブラウザーで2026.zipの2-4-5-p17-9月の以下のパッチファイルリンクをクリックすると、ポップアップダイアログボックスが表示され、そこで Composerの公開鍵ユーザー名として入力し、その 秘密鍵パスワード として入力する必要があります。

バージョン 2.4.4-p18

注意:この分離パッチは、一致する2026年7月と8月の分離パッチが適用された後、バージョン 2.4.4-p18にのみ適用されます。 2.4.4 リリースラインで以前のパッチレベルを使用している場合、最初に2.4.4-p18にアップデートし、一致する2026年7月と8月の分離パッチを適用してから、この2026年9月の分離パッチを適用します。

メモ : ブラウザーで2026.zipの2-4-4-p18-9月の以下のパッチファイルリンクをクリックすると、ポップアップダイアログボックスが表示され、そこで Composerの公開鍵ユーザー名として、秘密鍵をパスワードとして入力する必要があります。

- 2-4-4-p18-sep-2026.zip### 分離パッチの適用方法ファイルを解凍すると、複数のパッチファイルが表示される場合があります。 上記のに従って、潜在的なコードの競合を避けるために、これらのパッチを適用する方法を理解してください。
手順については、Adobeが提供する個別のセキュリティパッチファイルを適用する方法をサポートナレッジベースでご確認ください。### 分離されたセキュリティパッチが適用されているかどうかを確認する方法毎月のセキュリティリリースには、いくつかの分離されたパッチファイルが含まれる可能性があり、修正は累積されていないため、次のいずれかの方法を使用して、インストールが完全にパッチ適用されていることを確認します。
おすすめ:** Commerce Version Tool (CVT) ​ — Adobe Commerce オンプレミスとAdobe Commerce on Cloud インフラストラクチャの両方に対応CVTは、インストールされている月次セキュリティパッチ、欠落しているパッチ、インストールで保護されているCVEを報告します。重要: CVTは、2026年7月のセキュリティ分離パッチ ファイルでのみ使用できます。 リリース行にツールが含まれていない場合は、2026年7月のセキュリティ分離パッチファイル分離パッチを適用して取得する必要があります。セキュリティ分離パッチ ファイルが適用されているかどうかを確認するには、次の手順を実行します。1) CVTが既にインストールされているかどうかを確認します。 Adobe Commerce プロジェクトのルートから、次を実行します。

php vendor/bin/patch-status --version

コマンドがバージョンを報告する場合は、ツールが存在します。手順3にスキップします。

  1. ツールが見つからない場合は、2026年7月のセキュリティ分離パッチファイルを、リリースラインのCommunity Edition (CE)分離パッチファイルから適用します。 CVTはvendor/bin/patch-statusにインストールされます。

  2. Adobe Commerce プロジェクトルートからツールを実行します。

    php vendor/bin/patch-status

  3. 出力を確認してください:applied_patchesmissing_patches、CVEごとのvulnerability_statusPROTECTED / VULNERABLE / UNKNOWN)。 コマンドオプションと結果の解釈方法については、Commerce Version Toolのドキュメント ​を参照してください。**

****代替(Adobe Commerce on Cloudのみ) :品質パッチツール(QPT) — CVTが利用できない場合、クラウドインフラストラクチャのマーチャントは、ファイル 246p15-2026-07-001-CE.patchを例として、QPTで特定の分離パッチを検証できます。

1. 品質パッチツール をインストールします。 2. 次のコマンドを実行します:vendor/bin/magento-patches -n status |grep "246p15-2026-07-001-CE\|Status" 3. パッチが​Applied ステータスを返す場合は、次のような出力が表示されます。║ Id │ タイトル │ カテゴリ │の発信元│ ステータス │の詳細║║ N/A │ …/m2-hotfixes/246p15-2026-07-001-CE.patch │ Other │ Local │が適用した│ パッチの種類:カスタム ║メモ :*Adobeでは、次のセキュリティアップデートを含む新しいツールを導入します。Adobe Commerceのパッチ適用の自動化:販売者が毎月Adobe Commerceのセキュリティパッチを適用するのに役立つ、Adobe Commerce Site Wide Analysis Tool内のスタンドアロンサービス。 Commerce管理者を通じて、選択したプロジェクトおよび環境で利用可能なパッチを表示し、自動化によりパッチプロセスを合理化できます。 追加情報はこちらから入手できます。#### セキュリティの更新Adobe Commerceに関するセキュリティアップデート公開: Adobe セキュリティ情報(APSB26-138) ​

このタイプのリリースでは、Adobeでは 個別パッチファイルのみ として修正が提供され、Composer パッケージは共に公開されません。 これは意図的なものです:分離されたパッチは、完全なComposer ベースの更新サイクルを経ることなく、重要なセキュリティ修正迅速かつ軽量に適用できるように設計されており、これには時間がかかり、追加の依存関係の解決が必要になる場合があります。

#### Adobe Commerce on Cloud インフラストラクチャのマーチャント:これらのセキュリティパッチは、Magento Cloud Patchesから直接適用することもできます。関連する詳細については、Cloud Patches - Release Notesを参照してください。 これにより、Cloudのマーチャントは、分離されたパッチファイルを手動で管理することなく、最新の情報を入手するための効率的なパスを利用できます。

recommendation-more-help
experience-cloud-kcs-help-kbarticles