Atualização de segurança disponível para o Adobe Commerce - APSB26-73
Em 14 de julho de 2026, a Adobe lançou uma atualização de segurança programada regularmente para o Adobe Commerce e o Magento Open Source. Esta atualização soluciona vulnerabilidades críticas, importantes e moderadas. A exploração bem-sucedida dessas vulnerabilidades pode levar à execução arbitrária de código, ao desvio de recursos de segurança e ao escalonamento de privilégios. Encontre mais informações no Boletim de Segurança do Adobe (APSB26-73) aqui.
Notas:
Para ajudar a garantir que a correção dos problemas listados no Boletim de Segurança do Adobe (APSB26-73) possa ser aplicada o mais rápido possível, a Adobe também lançou um patch Isolado que resolve os problemas no Boletim de Segurança do Adobe (APSB26-73). Isso permite que os comerciantes apliquem a correção de forma isolada, com menos riscos de atraso devido a possíveis problemas de integração.
Aplique as atualizações de segurança mais recentes assim que possível. Se você não fizer isso, estará vulnerável a esses problemas de segurança, e a Adobe terá meios limitados para ajudar a corrigir o problema ainda mais.
Entre em contato com os Serviços de Suporte se você encontrar problemas ao aplicar o patch de segurança/patch isolado.
Descrição description
Produtos e versões afetados
Infraestrutura do Adobe Commerce na nuvem, Adobe Commerce no local e Magento Open Source:
- 2.4.9
- 2.4.8-p5 e anterior
- 2.4.7-p10 e anterior
- 2.4.6-p15 e anterior
- 2.4.5-p17 e anterior
- 2.4.4-p18 e anterior
Resolução resolution
Para software Adobe Commerce na nuvem, Adobe Commerce no local e Magento Open Source
Observação: esse problema foi resolvido pela última atualização de patches de nuvem. Tentar aplicar o patch Isolado quando a correção já estiver em vigor na atualização de patches de nuvem pode causar falhas de instalação.
Para ajudar a resolver a vulnerabilidade dos produtos e versões afetados, você deve aplicar o patch Isolado, dependendo da versão do Adobe Commerce/Magento Open Source.
Detalhes do patch isolado
Use os seguintes patches isolados anexados, dependendo da sua versão do Adobe Commerce/Magento Open Source:
Observação: Para aplicar um arquivo de patch de segurança Isolado, os comerciantes devem estar na versão mais recente de patch somente de segurança (a versão mais recente -p) para a linha de versão com suporte, pois as correções de segurança Isoladas são testadas exclusivamente em relação a essa versão. Consulte o cronograma de lançamento de patches para obter mais informações.
Observação: o arquivo ZIP pode incluir um arquivo de patch separado para cada componente do Adobe Commerce (CE, EE, B2B, PageBuilder etc.), e alguns componentes podem ter mais de um arquivo, cada um criado para uma versão diferente desse componente.
Para cada componente instalado no ambiente, aplique o arquivo cuja versão corresponde à versão instalada desse componente. Depois de aplicar, use a Ferramenta de Versão do Commerce (veja abaixo) para confirmar se sua instalação foi totalmente corrigida.
Exemplo: se você tiver o Community Edition (CE) na versão 2.4.6-p15, será necessário aplicar apenas:
- 246p15-2026-07-001-CE
Se você tiver o Enterprise Edition (EE) na versão 2.4.6-p15, poderá aplicar:
- 246p15-2026-07-001-CE → 246p15-2026-07-001-EE
Se você tiver B2B e estiver no CE/EE 2.4.6-p15, primeiro aplicará os mesmos dois arquivos:
- 246p15-2026-07-001-CE → 246p15-2026-07-001-EE
Depois disso, dependendo da versão B2B instalada, aplique o patch B2B correspondente:
- Se em B2B 1.5.2-p5 → aplicar 152p5-2026-07-001-B2B
- Se em B2B 1.4.2-p10 → aplicar 142p10-2026-07-001-B2B
Para a versão 2.4.9
Para a versão 2.4.8-p5
Para a versão 2.4.7-p10
Para a versão 2.4.6-p15
Para a versão 2.4.5-p17
Observação: Depois de clicar no link do arquivo de patch abaixo para 2.4.5-p17 em um navegador, os comerciantes verão uma caixa de diálogo pop-up, onde deverão inserir sua Chave pública do Composer como nome de usuário e sua Chave privada como senha.
Para a versão 2.4.4-p18
Observação: Depois de clicar no link do arquivo de patch abaixo para 2.4.4-p18 em um navegador, os comerciantes verão uma caixa de diálogo pop-up, onde deverão inserir sua Chave pública do Composer como nome de usuário e sua Chave privada como senha.
Como aplicar o patch Isolado
Descompacte o arquivo e veja Como aplicar um patch de compositor fornecido pelo Adobe em nossa base de dados de suporte para obter instruções.
Somente para Adobe Commerce em comerciantes na nuvem - Como saber se os patches isolados foram aplicados
Considerando que não é possível verificar facilmente se o problema foi corrigido, talvez você queira verificar se o patch Isolado foi aplicado com sucesso.
Você pode fazer isso seguindo as etapas abaixo, usando o arquivo VULN-27015-2.4.7_COMPOSER.patch como exemplo:
-
Execute o comando:
vendor/bin/magento-patches -n status |grep "27015\|Status" -
Você deve ver uma saída semelhante a esta, onde VULN-27015 retorna o status Aplicado:
code language-none ║ Id │ Title │ Category │ Origin │ Status │ Details ║ ║ N/A │ ../m2-hotfixes/VULN-27015-2.4.7_COMPOSER_patch.patch │ Other │ Local │ Applied │ Patch type: Custom ║
Nota:
A Adobe está introduzindo uma nova ferramenta com estas atualizações de segurança:
Como uma versão de segurança mensal pode incluir vários arquivos de patch, use a Ferramenta de Versão do Commerce abaixo para confirmar se a instalação foi totalmente corrigida.
Ferramenta de Versão do Commerce: esta ferramenta destina-se a ambos ambientes de infraestrutura do Adobe Commerce local e do Adobe Commerce na Nuvem. Um executável independente incluído em cada patch de segurança mensal do Adobe Commerce. Ele ajuda os comerciantes a verificar a cobertura de patches, informando quais patches de segurança mensais estão instalados, quais estão ausentes e quais CVEs a instalação está protegida. Observe que a Ferramenta de versão do Commerce só estará disponível depois que um comerciante aplicar o arquivo de patch CE (Edição da comunidade). Observe que os patches de segurança do Adobe Commerce não são cumulativos e devem ser aplicados em sequência. Informações adicionais estão disponíveis aqui.
Atualizações de segurança
Atualizações de segurança disponíveis para o Adobe Commerce:
Por que os patches de segurança deste mês não estão disponíveis como pacotes do compositor
Conforme descrito na programação oficial de lançamento do Adobe Commerce (disponível no Experience League: Programação de lançamento), as correções de segurança lançadas em 14 de julho de 2026 para as versões do Adobe Commerce 2.4.9, 2.4.8, 2.4.6, 2.4.5 e 2.4.4 foram classificadas como correções de segurança isoladas8}.
Para esse tipo de versão, o Adobe fornece as correções como Somente arquivos de patch isolados, e os pacotes do Composer não são publicados junto com eles. Isso é intencional: os patches isolados foram criados para oferecer aos comerciantes uma maneira rápida e leve de aplicar correções críticas de segurança sem precisar passar por um ciclo completo de atualização com base no Composer, que pode demorar mais e pode envolver resolução de dependência adicional.
Para comerciantes na infraestrutura do Adobe Commerce na nuvem:
Esses patches de segurança também podem ser aplicados diretamente através de Patches de nuvem do Magento.
Você pode encontrar os detalhes relevantes aqui: Patches da nuvem - Notas de versão. Isso fornece aos comerciantes da nuvem um caminho simplificado para se manterem atualizados sem gerenciar manualmente o arquivo de patch Isolado.