Ação urgente necessária: atualização de segurança crítica disponível para o Adobe Commerce (APSB26-146)
Em 7 de setembro, a Adobe lançou uma atualização de segurança crítica que afeta o Adobe Commerce e o Magento Open Source. A Adobe tomou conhecimento de uma vulnerabilidade “dia zero” no Adobe Commerce e lançou uma atualização de segurança (APSB26-146) para resolvê-la. A vulnerabilidade pode permitir que um invasor não autenticado execute código arbitrário em uma instalação afetada (CVE-2026-75650).
A Adobe lançou o Boletim de segurança APSB26-146, que aborda essa vulnerabilidade. O boletim está disponível aqui:
Atualização de segurança disponível para o Adobe Commerce | APSB26-146
Este artigo explica como aplicar o hotfix das versões atuais e anteriores do Adobe Commerce e do Magento Open Source.
Descrição
Produtos e versões afetados:
Versões do Adobe Commerce:
- 2.4.9-2026-ago e anterior
- 2.4.8-2026-ago e anterior
- 2.4.7-2026-ago e anterior
- 2.4.6-2026-ago e anterior
- 2.4.5-2026-ago e anterior
- 2.4.4-2026-ago e anterior
Versões B2B do Adobe Commerce:
- 1.5.3-2026-ago e anterior
- 1.5.2-2026-ago e anterior
- 1.4.2-2026-ago e anterior
- 1.3.4-2026-ago e anterior
- 1.3.3-2026-ago e anterior
Versões do Magento Open Source:
- 2.4.9-2026-ago e anterior
- 2.4.8-2026-ago e anterior
- 2.4.7-2026-ago e anterior
- 2.4.6-2026-ago e anterior
Resolução
Solução para Adobe Commerce na nuvem, Adobe Commerce no local e Magento Open Source
Para ajudar a resolver a vulnerabilidade dos produtos e versões afetados, aplique o patch abaixo (dependendo da sua versão) e gire suas chaves de criptografia.
Como aplicar o hotfix
Descompacte o arquivo e veja Como aplicar um patch de compositor fornecido pelo Adobe em nossa base de dados de suporte para obter instruções.
Confirmar se a correção foi aplicada (somente Adobe Commerce em comerciantes da nuvem)
Considerando que não é possível determinar facilmente se o problema foi corrigido, recomenda-se verificar se a correção CVE-2026-75650 foi aplicada com êxito.
Você pode fazer isso seguindo as etapas abaixo, usando o arquivo VULN-39341_Hotfix_COMPOSER.patch como exemplo:
- Instale a Ferramenta de Correções de Qualidade.
- Execute o comando:
vendor/bin/magento-patches -n status | grep "39341\|Status". - Você deve ver uma saída semelhante a esta, em que este exemplo VULN-39341 retorna o status Aplicado:
Girar as credenciais após aplicar o patch
Para corrigir totalmente esse problema, gire não apenas sua chave de criptografia, mas todas as credenciais que possam ter sido criptografadas ou expostas usando-a, incluindo credenciais de servidor, API e integração.
Para girar as credenciais, siga estas etapas:
- Aplique o hotfix.
- Ativar modo de manutenção.
- Desabilite a execução do cron (comando Commerce on Cloud:
vendor/bin/ece-tools cron:disable). - Girar suas chaves de criptografia.
- Girar todas as senhas de usuário do painel Administrador.
- Desativar e regenerar todos os tokens de integração REST/SOAP/GraphQL (System > Extensions > Integrations).
- Gire os segredos do cliente OAuth para qualquer aplicativo de terceiros conectado.
- Alterne as credenciais da API do gateway de pagamento no nível do provedor (Stripe, Braintree, Adyen, PayPal etc.).
- Girar credenciais do banco de dados.
- Gire as chaves SSH/deploy e qualquer credencial de conta de serviço privilegiada do CRON ou do sistema.
- Alterne as chaves da API para envio, impostos e outras extensões integradas de terceiros.
- Limpe o cache.
- Habilitar execução de cron (comando Commerce on Cloud:
vendor/bin/ece-tools cron:enable). - Desabilitar modo de manutenção.
- Somente Commerce na nuvem: reimplante para aplicar novas credenciais de banco de dados.
Atualizações de segurança
Atualizações de segurança disponíveis para o Adobe Commerce:
Leitura relacionada
Habilite ou desabilite o modo de manutenção no Guia de Instalação do Adobe Commerce