Atualização de segurança disponível para o Adobe Commerce - APSB26-73

Em 14 de julho de 2026, a Adobe lançou uma atualização de segurança programada regularmente para o Adobe Commerce e o Magento Open Source. Esta atualização soluciona vulnerabilidades críticas, importantes e moderadas. A exploração bem-sucedida dessas vulnerabilidades pode levar à execução arbitrária de código, ao desvio de recursos de segurança e ao escalonamento de privilégios. Encontre mais informações no Boletim de Segurança do Adobe (APSB26-73) aqui.

Notas:

Para ajudar a garantir que a correção dos problemas listados no Boletim de Segurança do Adobe (APSB26-73) possa ser aplicada o mais rápido possível, a Adobe também lançou um patch Isolado que resolve os problemas no Boletim de Segurança do Adobe (APSB26-73). Isso permite que os comerciantes apliquem a correção de forma isolada, com menos riscos de atraso devido a possíveis problemas de integração.

Aplique as atualizações de segurança mais recentes assim que possível. Se você não fizer isso, estará vulnerável a esses problemas de segurança, e a Adobe terá meios limitados para ajudar a corrigir o problema ainda mais.

Entre em contato com os Serviços de Suporte se você encontrar problemas ao aplicar o patch de segurança/patch isolado.

Descrição description

Produtos e versões afetados

Infraestrutura do Adobe Commerce na nuvem, Adobe Commerce no local e Magento Open Source:

  • 2.4.9
  • 2.4.8-p5 e anterior
  • 2.4.7-p10 e anterior
  • 2.4.6-p15 e anterior
  • 2.4.5-p17 e anterior
  • 2.4.4-p18 e anterior

Resolução resolution

Para software Adobe Commerce na nuvem, Adobe Commerce no local e Magento Open Source

Observação: esse problema foi resolvido pela última atualização de patches de nuvem. Tentar aplicar o patch Isolado quando a correção já estiver em vigor na atualização de patches de nuvem pode causar falhas de instalação.

Para ajudar a resolver a vulnerabilidade dos produtos e versões afetados, você deve aplicar o patch Isolado, dependendo da versão do Adobe Commerce/Magento Open Source.

Detalhes do patch isolado

Use os seguintes patches isolados anexados, dependendo da sua versão do Adobe Commerce/Magento Open Source:

Observação: Para aplicar um arquivo de patch de segurança Isolado, os comerciantes devem estar na versão mais recente de patch somente de segurança (a versão mais recente -p) para a linha de versão com suporte, pois as correções de segurança Isoladas são testadas exclusivamente em relação a essa versão. Consulte o cronograma de lançamento de patches para obter mais informações.

Observação: o arquivo ZIP pode incluir um arquivo de patch separado para cada componente do Adobe Commerce (CE, EE, B2B, PageBuilder etc.), e alguns componentes podem ter mais de um arquivo, cada um criado para uma versão diferente desse componente.

Para cada componente instalado no ambiente, aplique o arquivo cuja versão corresponde à versão instalada desse componente. Depois de aplicar, use a Ferramenta de Versão do Commerce (veja abaixo) para confirmar se sua instalação foi totalmente corrigida.

Exemplo: se você tiver o Community Edition (CE) na versão 2.4.6-p15, será necessário aplicar apenas:

  • 246p15-2026-07-001-CE

Se você tiver o Enterprise Edition (EE) na versão 2.4.6-p15, poderá aplicar:

  • 246p15-2026-07-001-CE → 246p15-2026-07-001-EE

Se você tiver B2B e estiver no CE/EE 2.4.6-p15, primeiro aplicará os mesmos dois arquivos:

  • 246p15-2026-07-001-CE → 246p15-2026-07-001-EE

Depois disso, dependendo da versão B2B instalada, aplique o patch B2B correspondente:

  • Se em B2B 1.5.2-p5 → aplicar 152p5-2026-07-001-B2B
  • Se em B2B 1.4.2-p10 → aplicar 142p10-2026-07-001-B2B

Para a versão 2.4.9

Para a versão 2.4.8-p5

Para a versão 2.4.7-p10

Para a versão 2.4.6-p15

Para a versão 2.4.5-p17

Observação: Depois de clicar no link do arquivo de patch abaixo para 2.4.5-p17 em um navegador, os comerciantes verão uma caixa de diálogo pop-up, onde deverão inserir sua Chave pública do Composer como nome de usuário e sua Chave privada como senha.

Para a versão 2.4.4-p18

Observação: Depois de clicar no link do arquivo de patch abaixo para 2.4.4-p18 em um navegador, os comerciantes verão uma caixa de diálogo pop-up, onde deverão inserir sua Chave pública do Composer como nome de usuário e sua Chave privada como senha.

Como aplicar o patch Isolado

Descompacte o arquivo e veja Como aplicar um patch de compositor fornecido pelo Adobe em nossa base de dados de suporte para obter instruções.

Somente para Adobe Commerce em comerciantes na nuvem - Como saber se os patches isolados foram aplicados

Considerando que não é possível verificar facilmente se o problema foi corrigido, talvez você queira verificar se o patch Isolado foi aplicado com sucesso.

Você pode fazer isso seguindo as etapas abaixo, usando o arquivo VULN-27015-2.4.7_COMPOSER.patch como exemplo:

  1. Instale a Ferramenta de Correções de Qualidade.

  2. Execute o comando: vendor/bin/magento-patches -n status |grep "27015\|Status"

  3. Você deve ver uma saída semelhante a esta, onde VULN-27015 retorna o status Aplicado:

    code language-none
    ║ Id    │ Title                                                   │ Category   │ Origin   │ Status      │ Details               ║
    ║ N/A   │ ../m2-hotfixes/VULN-27015-2.4.7_COMPOSER_patch.patch    │ Other      │ Local    │ Applied     │ Patch type: Custom    ║
    

Nota:

A Adobe está introduzindo uma nova ferramenta com estas atualizações de segurança:

Como uma versão de segurança mensal pode incluir vários arquivos de patch, use a Ferramenta de Versão do Commerce abaixo para confirmar se a instalação foi totalmente corrigida.

Ferramenta de Versão do Commerce: esta ferramenta destina-se a ambos ambientes de infraestrutura do Adobe Commerce local e do Adobe Commerce na Nuvem. Um executável independente incluído em cada patch de segurança mensal do Adobe Commerce. Ele ajuda os comerciantes a verificar a cobertura de patches, informando quais patches de segurança mensais estão instalados, quais estão ausentes e quais CVEs a instalação está protegida. Observe que a Ferramenta de versão do Commerce só estará disponível depois que um comerciante aplicar o arquivo de patch CE (Edição da comunidade). Observe que os patches de segurança do Adobe Commerce não são cumulativos e devem ser aplicados em sequência. Informações adicionais estão disponíveis aqui.

Atualizações de segurança

Atualizações de segurança disponíveis para o Adobe Commerce:

Por que os patches de segurança deste mês não estão disponíveis como pacotes do compositor

Conforme descrito na programação oficial de lançamento do Adobe Commerce (disponível no Experience League: Programação de lançamento), as correções de segurança lançadas em 14 de julho de 2026 para as versões do Adobe Commerce 2.4.9, 2.4.8, 2.4.6, 2.4.5 e 2.4.4 foram classificadas como correções de segurança isoladas8}.

Para esse tipo de versão, o Adobe fornece as correções como Somente arquivos de patch isolados, e os pacotes do Composer não são publicados junto com eles. Isso é intencional: os patches isolados foram criados para oferecer aos comerciantes uma maneira rápida e leve de aplicar correções críticas de segurança sem precisar passar por um ciclo completo de atualização com base no Composer, que pode demorar mais e pode envolver resolução de dependência adicional.

Para comerciantes na infraestrutura do Adobe Commerce na nuvem:

Esses patches de segurança também podem ser aplicados diretamente através de Patches de nuvem do Magento.

Você pode encontrar os detalhes relevantes aqui: Patches da nuvem - Notas de versão. Isso fornece aos comerciantes da nuvem um caminho simplificado para se manterem atualizados sem gerenciar manualmente o arquivo de patch Isolado.

recommendation-more-help
experience-cloud-kcs-help-kbarticles