Gerar um relatório de status de patch
Use o Commerce Version Tool (CVT) para gerar um relatório de status de patch para uma instalação do Adobe Commerce. O relatório identifica patches de segurança mensais aplicados, ausentes e desconhecidos e retorna a saída JSON por padrão.
Pré-requisitos
Antes de executar CVT, confirme se:
- A instalação de destino usa uma versão e uma edição compatíveis do Adobe Commerce.
composer.lockestá presente e corresponde ao ambiente que você deseja inspecionar.- O PHP e o binário do sistema
patchestão disponíveis. - Você pode ler os arquivos do projeto no ambiente em que executa o comando.
- A ferramenta pode gravar em
var/patch_metadata/evar/log/se você quiser arquivos de cache e entradas de log de auditoria. - As credenciais estão disponíveis por meio de
COMPOSER_AUTHouauth.jsonse patches com direitos forem aplicados à instalação.
A ferramenta CVT verifica COMPOSER_AUTH, o projeto Adobe Commerce auth.json e o Composer global auth.json quanto a credenciais de patch restritas a direitos.
Gerar o relatório
Na raiz do projeto Adobe Commerce, execute:
php vendor/bin/patch-status
Para verificar outra instalação do Adobe Commerce, use a opção --root:
php vendor/bin/patch-status --root=/path/to/commerce
Opções de comando
JSON é o formato de saída padrão. A saída em CSV é compatível com scanners, painéis e relatórios de conformidade.
--root=PATH--format=json|csvjson.--no-cache--version, -V--help, -hRevisar saída em JSON e CSV
O exemplo a seguir mostra a saída JSON padrão.
php vendor/bin/patch-status
{
"base_version": "2.4.7-p9",
"installed_components": {
"CE": "2.4.7-p9",
"EE": "2.4.7-p9",
"B2B": "1.5.2-p5"
},
"applied_patches": [
"247p9-2026-05-001-CE",
"247p9-2026-05-001-EE"
],
"missing_patches": [
"247p9-2026-06-001-CE",
"247p9-2026-06-001-EE"
],
"unknown_patches": [],
"vulnerability_status": {
"CVE-2026-12354": { "status": "PROTECTED" },
"CVE-2026-67890": { "status": "VULNERABLE" }
},
"registry_source": "remote",
"warnings": []
}
Para gerar saída CSV, use a opção --format=csv:
php vendor/bin/patch-status --format=csv
A saída CSV produz uma linha por CVE e é adequada para planilhas, scanners, painéis e ferramentas de conformidade.
Entender os resultados do relatório
Revise patches ausentes e desconhecidos antes de fazer declarações de status de segurança.
Valores de status do patch
O relatório de status do patch agrupa os resultados do patch pelos seguintes valores:
Valores de status da CVE
A saída JSON relata os valores de status da CVE em maiúsculas.
PROTECTEDVULNERABLEUNKNOWNNOT_APPLICABLECampos principais de saída
O relatório pode incluir as seguintes informações:
- Versão base do Adobe Commerce - A versão base instalada detectada de
composer.lock. - Origem do Registro - Se os metadados de patch vieram de
remote,cacheoustale_cache. - Componentes instalados - áreas de pacote do Adobe Commerce detectadas de
composer.lock. - Patches aplicados - Patches de segurança mensais detectados na base de código do Adobe Commerce.
- Patches ausentes - Patches de segurança mensais que se aplicam, mas não são detectados.
- Patches desconhecidos - Patches que a ferramenta CVT não pode classificar.
- Status de vulnerabilidade por CVE - Cobertura de CVE mapeada para status protegido, vulnerável, não aplicável ou desconhecido.
- Avisos - Condições que podem afetar a confiabilidade ou a integridade do relatório.
Registro e cache de patches
O arquivo de Registro de patch contém os metadados de patch que a ferramenta CVT usa para determinar quais patches se aplicam a uma versão instalada. A ferramenta usa um novo cache de registro quando disponível, busca o registro remoto quando necessário e pode usar um cache obsoleto com um aviso se a rede não estiver disponível. Use --no-cache somente quando precisar de novas buscas remotas.