Adobe Commerce 보안 업데이트 사용 가능 - APSB26-138
2026년 9월 8일, Adobe은 Adobe Commerce 및 Magento Open Source에 대해 정기적으로 예약된 보안 업데이트를 발표했습니다. 이 업데이트는 중요, 중요 및 보통 취약점을 해결합니다. 성공적으로 사용하면 임의 코드 실행, 권한 에스컬레이션 및 보안 기능 무시가 발생할 수 있습니다. 자세한 내용은 Adobe 보안 게시판(APSB26-138)에서 확인할 수 있습니다.
Adobe은 이러한 업데이트에서 해결된 문제에 대해 외부에서 어떠한 악용도 알지 못합니다.
참고:
Adobe 보안 게시판(APSB26-138)에 나열된 문제에 대한 수정 사항을 가능한 한 빨리 적용할 수 있도록 하기 위해 Adobe은 Adobe 보안 게시판(APSB26-138)에서 문제를 해결하는 월별 격리된 패치도 릴리스했습니다. 이를 통해 가맹점은 잠재적 통합 문제로 지연될 위험이 적은 고정을 별도로 적용할 수 있다.
가능한 한 빨리 최신 보안 업데이트를 적용하십시오. 이를 수행하지 않으면 이러한 보안 문제에 취약해질 수 있으며 Adobe은 문제를 추가로 해결할 수 있는 수단이 제한됩니다.
보안 패치/격리된 패치를 적용하는 데 문제가 발생하면 지원 서비스에 문의하십시오.
설명 description
영향을 받는 제품 및 버전
Adobe Commerce on Cloud infrastructure, Adobe Commerce 온프레미스 및 Magento Open Source:
- 2.4.9-2026년 8월 및 이전
- 2.4.8-2026년 8월 및 이전
- 2.4.7-2026년 8월 및 이전
- 2.4.6-2026년 8월 및 이전
- 2.4.5-2026년 8월 및 이전
- 2.4.4-2026년 8월 및 이전
해결 방법 resolution
Adobe Commerce on Cloud, Adobe Commerce 온프레미스 및 Magento Open Source 소프트웨어의 경우
참고: 이 문제는 최신 클라우드 패치 업데이트에서 해결되었습니다. 클라우드 패치 업데이트에서 이미 수정 사항이 적용되어 있는 경우 격리된 패치를 적용하려고 하면 설치 오류가 발생할 수 있습니다.
영향을 받는 제품 및 버전의 취약성을 해결하려면 Adobe Commerce/Magento Open Source 버전에 따라 Isolated 패치를 적용해야 합니다.
격리된 패치 세부 정보
Adobe Commerce/Magento Open Source 버전에 따라 다음과 같이 첨부된 Isolated 패치를 사용하십시오.
참고: Isolated 보안 패치 파일을 적용하려면 Isolated 보안 수정 사항이 해당 버전에 대해서만 테스트되므로 지원되는 릴리스 라인에 대해 최신 보안 전용 패치 릴리스(최신 -p 버전)를 사용해야 합니다. 또한 각 월별 Isolated 패치는 릴리스 전에 릴리스된 패치를 기반으로 하므로 판매자는 해당 릴리스 라인에 대한 이전 월별 Isolated 보안 패치를 모두 이미 적용해야 합니다.
자세한 내용은 패치 릴리스 일정을 참조하세요.
참고: ZIP 파일에는 각 Adobe Commerce 구성 요소(CE, EE, B2B, PageBuilder 등)에 대한 별도의 패치 파일이 포함될 수 있으며, 일부 구성 요소에는 해당 구성 요소의 다른 버전용으로 빌드된 파일이 두 개 이상 있을 수 있습니다.
환경에 설치된 각 구성 요소에 대해 버전이 해당 구성 요소의 설치된 버전과 일치하는 하나의 파일을 적용합니다. 적용한 후 Commerce 버전 도구(아래 참조)를 사용하여 설치가 완전히 패치되었는지 확인하십시오.
참고: 각 월별 격리 패치는 이전 달의 상단에 빌드되므로 릴리스 순서로 적용 — 버전에 대한 이전 월별 격리 패치가 현재 달의 파일 앞에 이미 적용되었는지 확인하십시오.
참고: 특정 달의 ZIP에 모든 구성 요소에 대한 파일이 반드시 포함되는 것은 아닙니다. 설치한 구성 요소에 대해 해당 월의 ZIP에 있는 파일만 적용합니다.
예(버전 2.4.6-p15): 패치 파일 이름은 <version>-<YYYY>-<MM>-<seq>-<COMPONENT> 패턴(예: 246p15-2026-09-001-CE)을 따릅니다.
-
CE(커뮤니티 에디션): 각 달에 대해, 해당 달의 ZIP에 다음 릴리스 순서로 포함된 경우에만 해당 달의 CE 파일을 적용합니다.
…-CE(이전 달) → …-CE(현재 달)
-
Enterprise Edition(EE): 각 달에 대해 해당 달의 CE 파일을 적용한 다음 해당 달의 ZIP에 릴리스 순서로 하나가 포함된 경우에만 해당 달의 EE 파일을 적용합니다.
…-CE(이전 달) → …-EE(이전 달) → …-CE(현재 달) → …-EE(현재 달)
-
B2B: 위의 CE/EE 파일 다음에 해당 월의 ZIP에 다음 릴리스 순서로 포함된 경우에만 B2B 버전에 대해 일치하는 B2B 파일을 적용합니다.
- B2B 1.5.2-p5: 152p5-…B2B(이전 달) → 152p5…-B2B(현재 달)
- B2B 1.4.2-p10: 142p10-…B2B(이전 달) → 142p10…-B2B(현재 달)
참고: 이 예제는 가장 일반적인 세 가지 구성 요소(CE, EE, B2B)만 보여 줍니다. ZIP 파일에는 각 Adobe Commerce 구성 요소(CE, EE, B2B, PageBuilder 등)에 대한 별도의 패치 파일이 포함될 수 있으며 일부 구성 요소에는 해당 구성 요소의 다른 버전을 위해 각각 빌드된 파일이 두 개 이상 있을 수 있습니다. 환경에 설치된 구성 요소와 일치하는 ZIP의 모든 패치 파일을 적용합니다.
격리된 패치 다운로드
참고
- Open Source 판매자는 버전 2.4.7 이상의 패치만 다운로드할 수 있습니다.
- 버전 2.4.6 이하의 Adobe Commerce 판매자는 이전 패치를 다운로드하려면 작성기 키를 입력해야 합니다.
버전 2.4.9의 경우
참고: 이 격리된 패치는 버전 2.4.9에 적용됩니다. 2026년 8월 분리 패치를 적용하기 전에 일치하는 2026년 7월 및 8월 분리 패치가 이미 적용되었는지 확인하십시오.
버전 2.4.8-p5의 경우
참고: 이 격리된 패치는 일치하는 2026년 7월 격리된 패치가 적용된 후 버전 2.4.8-p5에만 적용됩니다. 2.4.8 릴리스 라인에서 이전 패치 수준을 사용하는 경우 먼저 2.4.8-p5로 업데이트하고, 일치하는 2026년 7월 분리 패치를 적용한 다음 이 2026년 8월 분리 패치를 적용합니다.
버전 2.4.7-p10의 경우
참고: 이 격리된 패치는 일치하는 2026년 7월 격리된 패치가 적용된 후 버전 2.4.7-p10에만 적용됩니다. 2.4.7 릴리스 라인에서 이전 패치 수준을 사용하는 경우 먼저 2.4.7-p10으로 업데이트하고, 일치하는 2026년 7월 분리 패치를 적용한 다음 이 2026년 8월 분리 패치를 적용합니다.
버전 2.4.6-p15의 경우
참고: 이 격리된 패치는 일치하는 2026년 7월 격리된 패치가 적용된 후 버전 2.4.6-p15에만 적용됩니다. 2.4.6 릴리스 라인에서 이전 패치 수준을 사용하는 경우 먼저 2.4.6-p15로 업데이트하고, 일치하는 2026년 7월 분리 패치를 적용한 다음 이 2026년 8월 분리 패치를 적용합니다.
버전 2.4.5-p17의 경우
참고: 이 격리된 패치는 일치하는 2026년 7월 및 8월 격리된 패치가 적용된 후 버전 2.4.5-p17에만 적용됩니다. 2.4.5 릴리스 라인에서 이전 패치 수준을 사용하는 경우 먼저 2.4.5-p17로 업데이트하고, 일치하는 2026년 7월 및 8월 분리 패치를 적용한 다음 이 2026년 9월 분리 패치를 적용합니다.
참고: 브라우저에서 2-4-5-p17-sep-2026.zip에 대한 아래 패치 파일 링크를 클릭하면 상인이 팝업 대화 상자를 볼 수 있습니다. 여기에서 작성기 공개 키를 사용자 이름(으)로 입력하고 개인 키를 암호(으)로 입력해야 합니다.
버전 2.4.4-p18의 경우
참고: 이 격리된 패치는 일치하는 2026년 7월 및 8월 격리된 패치가 적용된 후 버전 2.4.4-p18에만 적용됩니다. 2.4.4 릴리스 라인에서 이전 패치 수준을 사용하는 경우 먼저 2.4.4-p18로 업데이트하고, 일치하는 2026년 7월 및 8월 분리 패치를 적용한 다음 이 2026년 9월 분리 패치를 적용합니다.
참고: 브라우저에서 2-4-p18-sep-2026.zip에 대한 아래 패치 파일 링크를 클릭하면 상인이 팝업 대화 상자를 볼 수 있습니다. 이 대화 상자에서는 작성기 공개 키를 사용자 이름(으)로 입력하고 개인 키를 암호로 입력해야 합니다.
격리된 패치를 적용하는 방법
파일의 압축을 풀면 패치 파일이 두 개 이상 표시될 수 있습니다. 코드 충돌을 방지하기 위해 이러한 패치를 적용하는 방법을 이해하려면 위의 예제를 따르십시오.
자세한 내용은 지원 기술 자료에서 Adobe에서 제공하는 격리된 보안 패치 파일을 적용하는 방법을 참조하십시오.
격리된 보안 패치가 적용되었는지 확인하는 방법
월별 보안 릴리스에는 여러 개의 분리된 패치 파일이 포함될 수 있으며 수정 사항이 누적되지 않으므로 다음 방법 중 하나를 사용하여 설치가 완전히 패치되었는지 확인합니다.
권장: Commerce CVT(버전 도구) — Adobe Commerce 온-프레미스와 Adobe Commerce 온 클라우드 인프라용
CVT는 설치된 월별 보안 패치, 누락된 보안 패치 및 설치 시 보호되는 CVE를 보고합니다.
중요: CVT는 2026년 7월 보안 격리 패치 파일에서만 사용할 수 있습니다. 릴리스 라인에 아직 도구가 포함되어 있지 않은 경우 2026년 7월 보안 격리 패치 파일 격리 패치를 적용해야 도구를 가져올 수 있습니다.
다음 단계를 수행하여 보안 격리된 패치 파일이 적용되었는지 확인할 수 있습니다.
-
CVT가 이미 설치되어 있는지 확인합니다. Adobe Commerce 프로젝트 루트에서 다음을 실행합니다.
php vendor/bin/patch-status --version명령이 버전을 보고하는 경우 도구가 표시됩니다. 3단계로 건너뜁니다.
-
도구를 찾을 수 없는 경우 릴리스 라인의 CE(Community Edition) Isolated 패치 파일부터 2026년 7월 Security Isolated 패치 파일을 적용합니다. CVT가
vendor/bin/patch-status에 설치됩니다. -
Adobe Commerce 프로젝트 루트에서 도구를 실행합니다.
php vendor/bin/patch-status -
출력을 검토합니다.
applied_patches,missing_patches, CVE당vulnerability_status(PROTECTED/VULNERABLE/UNKNOWN). 명령 옵션 및 결과 해석 방법은 Commerce 버전 도구 설명서를 참조하세요.
대체 요소(Adobe Commerce on Cloud만 해당): 품질 패치 도구(QPT) — CVT를 사용할 수 없는 경우 클라우드 인프라 판매자는 QPT를 사용하여 특정 Isolated 패치를 확인할 수 있습니다. 예를 들어 246p15-2026-07-001-CE.patch 파일을 사용합니다.:
- 품질 패치 도구를 설치하십시오.
- 명령 실행:
vendor/bin/magento-patches -n status |grep "246p15-2026-07-001-CE\|Status" - 패치가 적용됨 상태를 반환하는 것과 유사한 출력이 표시됩니다.
║ Id │ 제목 │ 범주 │ 원본 │ 상태 │ 세부 정보 ║
║ 해당 사항 없음 │ …/m2-hotfixes/246p15-2026-07-001-CE.patch │ 기타 │ 로컬 │ 적용 │ 패치 유형: 사용자 지정 ║
참고:
Adobe은 다음과 같은 보안 업데이트와 함께 새로운 도구를 도입합니다.
Adobe Commerce 패치 자동화: 판매자가 월별 Adobe Commerce 보안 패치를 적용할 수 있도록 지원하는 Adobe Commerce 사이트 전체 분석 도구 내의 독립 실행형 서비스입니다. Commerce 관리를 통해 사용자가 선택한 프로젝트 및 환경에 대해 사용 가능한 패치를 볼 수 있도록 하며 자동화를 통해 패치 작업 프로세스를 간소화합니다. 추가 정보는 여기에서 확인할 수 있습니다.
보안 업데이트
Adobe Commerce에서 사용할 수 있는 보안 업데이트:
9월 격리된 보안 패치를 적용할 계획입니다. APSB26-146 핫픽스를 별도로 적용해야 합니까?
예. CVE-2026-75650용 APSB26-146 핫픽스는 9월 격리 패치 파일에 포함된 not입니다. 9월 분리 패치 전이나 후에 핫픽스를 적용할 수 있으므로 특정 설치 순서가 필요하지 않습니다. CVE-2026-75650이 야생에서 활발히 사용되고 있으므로 Adobe은 여기에 설치 지침에 따라 핫픽스 을(를) 가능한 한 빨리 적용할 것을 권장합니다.
이달의 보안 패치를 작성기 패키지로 사용할 수 없는 이유
공식 Adobe Commerce 릴리스 일정(Experience League에서 사용 가능: 릴리스 일정)에 설명된 대로, Adobe Commerce 버전 2.4.9, 2.4.8, 2.4.7, 2.4.6, 2.4.5 및 2.4.4에 대해 2026년 9월 8일에 릴리스된 보안 수정 사항은 격리된 보안 수정 사항으로 분류되었습니다.
이 유형의 릴리스에서는 격리된 패치 파일만이(가) 수정되고 작성기 패키지가 함께 게시되지 않으므로 Adobe에서 수정 사항을 제공합니다. 이는 의도적인 것입니다: 분리된 패치는 전체 작성기 기반 업데이트 주기를 거치지 않고 빠르고 가벼운 방법으로 중요한 보안 수정 사항을 적용하도록 설계되었습니다. 이 경우 더 오래 걸릴 수 있으며 추가적인 종속성 해결이 필요할 수 있습니다.
클라우드 인프라에서 Adobe Commerce을 사용하는 판매자의 경우:
이러한 보안 패치는 Magento 클라우드 패치를 통해 직접 적용할 수도 있습니다.
관련 세부 정보는 Cloud Patches - 릴리스 정보에서 확인할 수 있습니다. 이렇게 하면 클라우드 판매자는 격리된 패치 파일을 수동으로 관리하지 않고도 최신 상태를 유지할 수 있는 능률적인 경로를 얻을 수 있습니다.