Ação urgente necessária: atualização de segurança crítica disponível para o Adobe Commerce (APSB26-146)

IMPORTANT
Esta é uma atualização urgente relacionada ao CVE-2026-75650. A Adobe está ciente de que o CVE-2026-75650 foi explorado na natureza e direcionado aos comerciantes do Adobe Commerce.

Em 7 de setembro, a Adobe lançou uma atualização de segurança crítica que afeta o Adobe Commerce e o Magento Open Source. A Adobe tomou conhecimento de uma vulnerabilidade “dia zero” no Adobe Commerce e lançou uma atualização de segurança (APSB26-146) para resolvê-la. A vulnerabilidade pode permitir que um invasor não autenticado execute código arbitrário em uma instalação afetada (CVE-2026-75650).

A Adobe lançou o Boletim de segurança APSB26-146, que aborda essa vulnerabilidade. O boletim está disponível aqui:

Atualização de segurança disponível para o Adobe Commerce | APSB26-146

Este artigo explica como aplicar o hotfix das versões atuais e anteriores do Adobe Commerce e do Magento Open Source.

Descrição

Produtos e versões afetados:

Versões do Adobe Commerce:

  • 2.4.9-2026-ago e anterior
  • 2.4.8-2026-ago e anterior
  • 2.4.7-2026-ago e anterior
  • 2.4.6-2026-ago e anterior
  • 2.4.5-2026-ago e anterior
  • 2.4.4-2026-ago e anterior

Versões B2B do Adobe Commerce:

  • 1.5.3-2026-ago e anterior
  • 1.5.2-2026-ago e anterior
  • 1.4.2-2026-ago e anterior
  • 1.3.4-2026-ago e anterior
  • 1.3.3-2026-ago e anterior

Versões do Magento Open Source:

  • 2.4.9-2026-ago e anterior
  • 2.4.8-2026-ago e anterior
  • 2.4.7-2026-ago e anterior
  • 2.4.6-2026-ago e anterior

Resolução

Solução para Adobe Commerce na nuvem, Adobe Commerce no local e Magento Open Source

NOTE
O hotfix do CVE-2026-75650 agora é compatível com todas as versões de Adobe Commerce e Magento Open Source entre 2.4.4 e 2.4.7. Consulte a tabela abaixo e baixe o patch aplicável à sua versão.

Para ajudar a resolver a vulnerabilidade dos produtos e versões afetados, aplique o patch abaixo (dependendo da sua versão) e gire suas chaves de criptografia.

Número da versão
Correção
2.4.9-2026-ago, 2.4.8-2026-ago, 2.4.7-2026-ago, 2.4.6-2026-ago, 2.4.5-2026-ago, 2.4.4-2026-ago, 2.4.9-2026-jul, 2.4.8-2026-jul, 2.4.7-2026-jul, 2.4.6-2026-jul, 2.4.5-2026-jul, 2.4.4-2026-jul, 2.4.8-p5, 2.4.8-p4, 2.4.7-p10, 2.4.7-p9, 2.4.6-p15, 2.4.6-p14, 2.4.7,-p10 2.4.5-p16, 2.4.4-p18, 2.4.4-p17
Hotfix VULN-39341-composer-patches.zip
2.4.8-p3, 2.4.8-p2
VULN-39341_248-p3.patch.zip
2.4.8-p1, 2.4.8
VULN-39341_248-p1.patch.zip
2.4.7-p8, 2.4.7-p7
VULN-39341_247-p8.patch.zip
2.4.7 - 2.4.7-p6
VULN-39341_247-p5.patch.zip
2.4.6-p13, 2.4.6-p12, 2.4.5-p15, 2.4.5-p14, 2.4.4-p16, 2.4.4-p15
VULN-39341_246-p13.patch.zip
2.4.6 - 2.4.6-p11, 2.4.5 - 2.4.5-p13, 2.4.4 - 2.4.4-p14
VULN-39341_246-p11.patch.zip

Como aplicar o hotfix

Descompacte o arquivo e veja Como aplicar um patch de compositor fornecido pelo Adobe em nossa base de dados de suporte para obter instruções.

Confirmar se a correção foi aplicada (somente Adobe Commerce em comerciantes da nuvem)

Considerando que não é possível determinar facilmente se o problema foi corrigido, recomenda-se verificar se a correção CVE-2026-75650 foi aplicada com êxito.

Você pode fazer isso seguindo as etapas abaixo, usando o arquivo VULN-39341_Hotfix_COMPOSER.patch como exemplo:

  1. Instale a Ferramenta de Correções de Qualidade.
  2. Execute o comando: vendor/bin/magento-patches -n status | grep "39341\|Status".
  3. Você deve ver uma saída semelhante a esta, em que este exemplo VULN-39341 retorna o status Aplicado:
ID
Título
Categoria
Origem
Status
Detalhe
N/D
…/m2-hotfixes/VULN-39341_Hotfix_COMPOSER.patch
Outro
Local
Aplicado
Tipo de patch: personalizado

Girar as credenciais após aplicar o patch

Para corrigir totalmente esse problema, gire não apenas sua chave de criptografia, mas todas as credenciais que possam ter sido criptografadas ou expostas usando-a, incluindo credenciais de servidor, API e integração.

NOTE
A chave de criptografia é usada para criptografar tokens de integração, credenciais de gateway de pagamento e tokens de automação com privilégios de sistema. Girar a chave de criptografia sozinha não invalida as credenciais que podem já ter sido expostas. Gire todas as credenciais associadas em sua origem (por exemplo, no gateway de pagamento ou serviço de terceiros), não apenas no Commerce.

Para girar as credenciais, siga estas etapas:

  1. Aplique o hotfix.
  2. Ativar modo de manutenção.
  3. Desabilite a execução do cron (comando Commerce on Cloud: vendor/bin/ece-tools cron:disable).
  4. Girar suas chaves de criptografia.
  5. Girar todas as senhas de usuário do painel Administrador.
  6. Desativar e regenerar todos os tokens de integração REST/SOAP/GraphQL (System > Extensions > Integrations).
  7. Gire os segredos do cliente OAuth para qualquer aplicativo de terceiros conectado.
  8. Alterne as credenciais da API do gateway de pagamento no nível do provedor (Stripe, Braintree, Adyen, PayPal etc.).
  9. Girar credenciais do banco de dados.
  10. Gire as chaves SSH/deploy e qualquer credencial de conta de serviço privilegiada do CRON ou do sistema.
  11. Alterne as chaves da API para envio, impostos e outras extensões integradas de terceiros.
  12. Limpe o cache.
  13. Habilitar execução de cron (comando Commerce on Cloud: vendor/bin/ece-tools cron:enable).
  14. Desabilitar modo de manutenção.
  15. Somente Commerce na nuvem: reimplante para aplicar novas credenciais de banco de dados.

Atualizações de segurança

Atualizações de segurança disponíveis para o Adobe Commerce:

Leitura relacionada

Habilite ou desabilite o modo de manutenção no Guia de Instalação do Adobe Commerce

recommendation-more-help
commerce-knowledge-base-help