Adobe Commerceに関するセキュリティアップデート公開 – APSB26-138
2026年9月8日(PT)に、AdobeはAdobe CommerceとMagento Open Sourceのセキュリティアップデートを定期的にリリースしました。 この更新プログラムは、 クリティカル、重要、中度の脆弱性を解決します。この脆弱性が正常に悪用されると、任意のコード実行、権限のエスカレーション、セキュリティ機能のバイパスが発生する可能性があります。 詳しくは、Adobe セキュリティ情報(APSB26-138) を参照してください。
Adobeは、これらのアップデートで対処された問題について、現時点で発生しているエクスプロイトを認識していません。
注意:
Adobe セキュリティ情報(APSB26-138) に記載されている問題の修正を可能な限り迅速に適用できるように、Adobe セキュリティ情報(APSB26-138) に記載されている問題を解決する毎月の分離パッチもAdobeでリリースされました。 これにより、潜在的な統合の問題によって遅延するリスクを減らしながら、独自で修正を適用することができます。
最新のセキュリティ更新プログラムをできるだけ早く適用してください。 そうしないと、これらのセキュリティ問題に対して脆弱になり、Adobeには、問題を解決するための手段が限られます。
セキュリティパッチ/分離パッチの適用に問題が発生した場合は、 サポートサービス にお問い合わせください。
説明 description
影響を受ける製品とバージョン
Adobe Commerce on Cloud インフラストラクチャ、Adobe Commerce オンプレミス、およびMagento Open Source:
- 2.4.9-2026-aug以前
- 2.4.8-2026-aug以前
- 2.4.7-2026-aug以前
- 2.4.6-2026-aug以前
- 2.4.5-2026-aug以前
- 2.4.4-2026-aug以前
解決策 resolution
Adobe Commerce on Cloud、Adobe Commerce オンプレミス、Magento Open Source ソフトウェアの場合
メモ :この問題は、最新のクラウドパッチの更新によって解決されました。 クラウド パッチの更新から修正が既に行われている場合に、分離パッチを適用しようとすると、インストール エラーが発生する可能性があります。
影響を受ける製品とバージョンの脆弱性を解決するには、Adobe Commerce/Magento Open Sourceのバージョンに応じて、分離パッチを適用する必要があります。
分離されたパッチの詳細
Adobe Commerce/Magento Open Sourceのバージョンに応じて、次の添付の分離パッチを使用します。
メモ :分離されたセキュリティ パッチ ファイルを適用するには、販売者は、サポートされているリリース ライン の最新のセキュリティのみのパッチ リリース(最新の – p バージョン)に属している必要があります。分離されたセキュリティ修正は、そのバージョンに対してのみテストされます。 さらに、販売者は、毎月の分離パッチはリリース前にリリースされたものに基づいて構築され、リリース順序に従って累積して適用される必要があるため、リリース行に対して以前のすべての毎月の分離セキュリティパッチを既に適用している必要があります。
詳しくは、 パッチリリーススケジュール を参照してください。
注: ZIP ファイルには、各Adobe Commerce コンポーネント(CE、EE、B2B、PageBuilderなど)に対する個別のパッチ ファイルを含めることができます。一部のコンポーネントには、複数のファイルがあり、各コンポーネントの異なるバージョン用に構築されている場合があります。
環境にインストールされている各コンポーネントに対して、インストールされているコンポーネントのバージョンとバージョンが一致するファイルを1つ適用します。 申し込み後、Commerce Version Tool (以下を参照)を使用して、インストールが完全にパッチ適用されていることを確認します。
注意:毎月の分離パッチは前月の上に構築されているので、それらを リリース順 に適用します。お使いのバージョンの以前の月別の分離パッチが、既に当月のファイルの前に適用されていることを確認してください。
注:特定の月のZIP ファイルには、各コンポーネントのファイルが必ずしも含まれるわけではありません。 インストールしたコンポーネントに対して、その月のZIPに存在するファイルのみを適用します。
例(バージョン 2.4.6-p15) : パッチファイル名は、パターン <version>-<YYYY>-<MM>-<seq>-<COMPONENT>に従います(例:246p15-2026-09-001-CE)。
-
コミュニティ版(CE):各月に対して、その月のZIPに1つが含まれている場合にのみ、その月のCE ファイルをリリース順に適用します。
…-CE (前月) → …-CE (当月)
-
エンタープライズ版(EE):各月に対して、その月のCE ファイルを適用し、その月のZIPにリリース順に1が含まれている場合にのみ、その月のEE ファイルを適用します。
…-CE (前月) →…-EE (前月) →…-CE (当月) →…-EE (当月)
-
B2B:上記のCE/EE ファイルの後、該当するB2B ファイルをB2B バージョンに適用するには、その月のZIPにリリース順に含める場合に限ります。
- B2B 1.5.2-p5:152p5-…B2B (前月) → 152p5…-B2B (当月)
- B2B 1.4.2-p10: 142p10-…B2B (先月) → 142p10…-B2B (当月)
注:この例では、最も一般的な3つのコンポーネント(CE、EE、B2B)のみを示しています。 ZIP ファイルには、各Adobe Commerce コンポーネント(CE、EE、B2B、PageBuilderなど)ごとに個別のパッチファイルを含めることができます。一部のコンポーネントには、そのコンポーネントの異なるバージョン用に構築された複数のファイルが含まれる場合があります。 環境にインストールされているコンポーネントに一致するZIP内のすべてのパッチファイルを適用します。
分離されたパッチのダウンロード
メモ
- Sourceを開くマーチャントは、バージョン 2.4.7以降のパッチのみをダウンロードできます。
- バージョン 2.4.6以前のAdobe Commerce マーチャントは、古いパッチをダウンロードするためにComposer キーを入力する必要があります。
バージョン 2.4.9の場合
注意:この分離パッチはバージョン 2.4.9に適用されます。 2026年8月の分離パッチを適用する前に、一致する2026年7月と8月の分離パッチが既に適用されていることを確認してください。
バージョン 2.4.8-p5の場合
注意:この分離パッチは、一致する2026年7月の分離パッチが適用された後、バージョン 2.4.8-p5にのみ適用されます。 2.4.8 リリースラインで以前のパッチレベルを使用している場合は、最初に2.4.8-p5にアップデートし、一致する2026年7月の分離パッチを適用してから、この2026年8月の分離パッチを適用します。
バージョン 2.4.7-p10の場合
注意:この分離パッチは、一致する2026年7月の分離パッチが適用された後、バージョン 2.4.7-p10にのみ適用されます。 2.4.7 リリースラインで以前のパッチレベルを使用している場合は、最初に2.4.7-p10にアップデートし、一致する2026年7月の分離パッチを適用してから、この2026年8月の分離パッチを適用します。
バージョン 2.4.6-p15の場合
注意:この分離パッチは、一致する2026年7月の分離パッチが適用された後、バージョン 2.4.6-p15にのみ適用されます。 2.4.6 リリースラインで以前のパッチレベルを使用している場合は、最初に2.4.6-p15にアップデートし、一致する2026年7月の分離パッチを適用してから、この2026年8月の分離パッチを適用します。
バージョン 2.4.5-p17の場合
注意:この分離パッチは、一致する2026年7月と8月の分離パッチが適用された後、バージョン 2.4.5-p17にのみ適用されます。 2.4.5 リリースラインで以前のパッチレベルを使用している場合、最初に2.4.5-p17にアップデートし、一致する2026年7月と8月の分離パッチを適用してから、この2026年9月の分離パッチを適用します。
メモ : ブラウザーで2026.zipの2-4-5-p17-9月の以下のパッチファイルリンクをクリックすると、ポップアップダイアログボックスが表示され、そこで Composerの公開鍵 を ユーザー名として入力し、その 秘密鍵 を パスワード として入力する必要があります。
バージョン 2.4.4-p18
注意:この分離パッチは、一致する2026年7月と8月の分離パッチが適用された後、バージョン 2.4.4-p18にのみ適用されます。 2.4.4 リリースラインで以前のパッチレベルを使用している場合、最初に2.4.4-p18にアップデートし、一致する2026年7月と8月の分離パッチを適用してから、この2026年9月の分離パッチを適用します。
メモ : ブラウザーで2026.zipの2-4-4-p18-9月の以下のパッチファイルリンクをクリックすると、ポップアップダイアログボックスが表示され、そこで Composerの公開鍵 を ユーザー名として、秘密鍵をパスワードとして入力する必要があります。
- 2-4-4-p18-sep-2026.zip### 分離パッチの適用方法ファイルを解凍すると、複数のパッチファイルが表示される場合があります。 上記の例に従って、潜在的なコードの競合を避けるために、これらのパッチを適用する方法を理解してください。
手順については、Adobeが提供する個別のセキュリティパッチファイルを適用する方法をサポートナレッジベースでご確認ください。### 分離されたセキュリティパッチが適用されているかどうかを確認する方法毎月のセキュリティリリースには、いくつかの分離されたパッチファイルが含まれる可能性があり、修正は累積されていないため、次のいずれかの方法を使用して、インストールが完全にパッチ適用されていることを確認します。おすすめ:** Commerce Version Tool (CVT) — Adobe Commerce オンプレミスとAdobe Commerce on Cloud インフラストラクチャの両方に対応CVTは、インストールされている月次セキュリティパッチ、欠落しているパッチ、インストールで保護されているCVEを報告します。重要: CVTは、2026年7月のセキュリティ分離パッチ ファイルでのみ使用できます。 リリース行にツールが含まれていない場合は、2026年7月のセキュリティ分離パッチファイル分離パッチを適用して取得する必要があります。セキュリティ分離パッチ ファイルが適用されているかどうかを確認するには、次の手順を実行します。1) CVTが既にインストールされているかどうかを確認します。 Adobe Commerce プロジェクトのルートから、次を実行します。
php vendor/bin/patch-status --version
コマンドがバージョンを報告する場合は、ツールが存在します。手順3にスキップします。
-
ツールが見つからない場合は、2026年7月のセキュリティ分離パッチファイルを、リリースラインのCommunity Edition (CE)分離パッチファイルから適用します。 CVTは
vendor/bin/patch-statusにインストールされます。 -
Adobe Commerce プロジェクトルートからツールを実行します。
php vendor/bin/patch-status -
出力を確認してください:
applied_patches、missing_patches、CVEごとのvulnerability_status(PROTECTED/VULNERABLE/UNKNOWN)。 コマンドオプションと結果の解釈方法については、Commerce Version Toolのドキュメント を参照してください。**
****代替(Adobe Commerce on Cloudのみ) :品質パッチツール(QPT) — CVTが利用できない場合、クラウドインフラストラクチャのマーチャントは、ファイル 246p15-2026-07-001-CE.patchを例として、QPTで特定の分離パッチを検証できます。
1. 品質パッチツール をインストールします。
2. 次のコマンドを実行します:vendor/bin/magento-patches -n status |grep "246p15-2026-07-001-CE\|Status"
3. パッチがApplied ステータスを返す場合は、次のような出力が表示されます。║ Id │ タイトル │ カテゴリ │の発信元│ ステータス │の詳細║║ N/A │ …/m2-hotfixes/246p15-2026-07-001-CE.patch │ Other │ Local │が適用した│ パッチの種類:カスタム ║メモ :*Adobeでは、次のセキュリティアップデートを含む新しいツールを導入します。Adobe Commerceのパッチ適用の自動化:販売者が毎月Adobe Commerceのセキュリティパッチを適用するのに役立つ、Adobe Commerce Site Wide Analysis Tool内のスタンドアロンサービス。 Commerce管理者を通じて、選択したプロジェクトおよび環境で利用可能なパッチを表示し、自動化によりパッチプロセスを合理化できます。 追加情報はこちらから入手できます。#### セキュリティの更新Adobe Commerceに関するセキュリティアップデート公開: Adobe セキュリティ情報(APSB26-138)
- Adobe Commerceに関する最新のセキュリティ更新プログラム ### ### 9月の隔離セキュリティパッチを適用する予定です。 APSB26-146 ホットフィックスを個別に適用する必要がありますか?はい。 CVE-2026-75650のAPSB26-146 ホットフィックスは、9月の分離パッチファイルに not 含まれています。 ホットフィックスは、9月の分離パッチの前または後に適用できます。特定のインストール手順は必要ありません。 CVE-2026-75650が世界中で積極的に悪用されているので、Adobeでは、 インストール手順に従って、できるだけ早く ホットフィックス を適用することをお勧めします。### 今月のセキュリティパッチがComposer パッケージとして利用できない理由公式のAdobe Commerce リリーススケジュール(Experience Leagueで利用可能: リリーススケジュール )で説明されているように、Adobe Commerce バージョン 2.4.9、2.4.8、2.4.7、2.4.6、2.4.5、および2.4.4の 2026年9月8日 にリリースされたセキュリティ修正は、個別のセキュリティ修正として分類されました。**
このタイプのリリースでは、Adobeでは 個別パッチファイルのみ として修正が提供され、Composer パッケージは共に公開されません。 これは意図的なものです:分離されたパッチは、完全なComposer ベースの更新サイクルを経ることなく、重要なセキュリティ修正を迅速かつ軽量に適用できるように設計されており、これには時間がかかり、追加の依存関係の解決が必要になる場合があります。
#### Adobe Commerce on Cloud インフラストラクチャのマーチャント:これらのセキュリティパッチは、Magento Cloud Patchesから直接適用することもできます。関連する詳細については、Cloud Patches - Release Notesを参照してください。 これにより、Cloudのマーチャントは、分離されたパッチファイルを手動で管理することなく、最新の情報を入手するための効率的なパスを利用できます。