긴급 조치 필요: Adobe Commerce에 사용할 수 있는 중요 보안 업데이트(APSB26-146)
9월 07일, Adobe은 Adobe Commerce 및 Magento Open Source에 영향을 주는 중요한 보안 업데이트를 발표했습니다. Adobe은 Adobe Commerce의 제로데이 취약점을 인지하고 이를 해결하기 위한 보안 업데이트(APSB26-146)를 발표했다. 이 취약성으로 인해 인증되지 않은 공격자가 영향을 받는 설치에서 임의 코드를 실행할 수 있습니다(CVE-2026-75650).
Adobe은 보안 게시판 APSB26-146을 발표했습니다. 해당 게시판은 이 취약점을 해결합니다. 이 게시판은 여기에서 볼 수 있습니다.
Adobe Commerce 보안 업데이트 사용 가능 | APSB26-146
이 문서에서는 현재 및 이전 버전의 Adobe Commerce 및 Magento Open Source에 핫픽스를 적용하는 방법에 대해 설명합니다.
설명
영향을 받는 제품 및 버전:
Adobe Commerce 버전:
- 2.4.9-2026년 8월 및 이전
- 2.4.8-2026년 8월 및 이전
- 2.4.7-2026년 8월 및 이전
- 2.4.6-2026년 8월 및 이전
- 2.4.5-2026년 8월 및 이전
- 2.4.4-2026년 8월 및 이전
Adobe Commerce B2B 버전:
- 1.5.3-2026년 8월 및 이전
- 1.5.2-2026년 8월 및 이전
- 1.4.2-2026년 8월 및 이전
- 1.3.4-2026년 8월 및 이전
- 1.3.3-2026년 8월 및 이전
Magento Open Source 버전:
- 2.4.9-2026년 8월 및 이전
- 2.4.8-2026년 8월 및 이전
- 2.4.7-2026년 8월 및 이전
- 2.4.6-2026년 8월 및 이전
해결 방법
Adobe Commerce on Cloud, Adobe Commerce 온프레미스 및 Magento Open Source용 솔루션
영향을 받는 제품 및 버전에 대한 취약성을 해결하려면 아래 패치를 적용하고(버전에 따라) 암호화 키를 회전해야 합니다.
핫픽스 적용 방법
파일의 압축을 풀고 지침이 필요하면 지원 기술 자료에서 Adobe에서 제공하는 작성기 패치를 적용하는 방법을 참조하십시오.
핫픽스가 적용되었는지 확인(Adobe Commerce on Cloud 판매자만 해당)
문제가 패치되었는지 쉽게 확인할 수 없으므로 CVE-2026-75650 핫픽스가 성공적으로 적용되었는지 확인하는 것이 좋습니다.
파일 VULN-39341_Hotfix_COMPOSER.patch을(를) 예로 사용하여 다음 단계를 수행하여 이 작업을 수행할 수 있습니다.
- 품질 패치 도구 설치.
vendor/bin/magento-patches -n status | grep "39341\|Status"명령을 실행합니다.- 다음과 유사한 출력이 표시되어야 합니다. 여기서 VULN-39341 예는 적용됨 상태를 반환합니다.
패치를 적용한 후 자격 증명을 회전합니다
이 문제를 완전히 해결하려면 암호화 키뿐만 아니라 서버, API 및 통합 자격 증명을 포함하여 암호화되었거나 이를 사용하여 노출되었을 수 있는 모든 자격 증명을 회전합니다.
자격 증명을 회전하려면 다음 단계를 수행합니다.
- 핫픽스 적용.
- 유지 관리 모드를 활성화합니다.
- 크론 실행을 사용하지 않도록 설정합니다(클라우드 명령:
vendor/bin/ece-tools cron:disable의 Commerce). - 암호화 키를 회전합니다.
- 모든 관리자 패널 사용자 암호를 회전합니다.
- 모든 REST/SOAP/GraphQL 통합 토큰을 비활성화하고 다시 생성합니다(System > Extensions > Integrations).
- 연결된 타사 애플리케이션에 대한 OAuth 클라이언트 보안을 회전합니다.
- 공급자 수준에서 결제 게이트웨이 API 자격 증명을 회전(Stripe, Braintree, Adyen, PayPal 등)합니다.
- 데이터베이스 및 Fastly 자격 증명을 회전(지원 티켓을 통해)합니다.
- SSH/배포 키와 cron 또는 시스템 권한 서비스 계정 자격 증명을 회전합니다.
- 배송, 세금 및 기타 통합 타사 확장에 대한 API 키를 회전합니다.
- 캐시를 플러시합니다.
- 크론 실행을 사용하도록 설정합니다(클라우드 명령:
vendor/bin/ece-tools cron:enable의 Commerce). - 유지 관리 모드를 비활성화합니다.
- Commerce on Cloud만 해당: 재배포하여 새 데이터베이스 자격 증명을 적용합니다.
보안 업데이트
Adobe Commerce에서 사용할 수 있는 보안 업데이트:
관련 읽기
Adobe Commerce 설치 가이드의 유지 관리 모드 활성화 또는 비활성화