Atualização de segurança disponível para o Adobe Commerce - APSB26-138
Em 8 de setembro de 2026, a Adobe lançou uma atualização de segurança programada regularmente para o Adobe Commerce e o Magento Open Source. Esta atualização soluciona vulnerabilidades críticas, importantes e moderadas. A exploração bem-sucedida pode levar à execução de código arbitrário, escalonamento de privilégios e desvio de recurso de segurança. Mais informações podem ser encontradas no Boletim de Segurança do Adobe (APSB26-138).
A Adobe não está ciente de qualquer exploração em seu estado original para qualquer um dos problemas abordados nessas atualizações.
Notas:
Para ajudar a garantir que a correção dos problemas listados no Boletim de Segurança do Adobe (APSB26-138) possa ser aplicada o mais rápido possível, a Adobe também lançou um patch mensal Isolado que resolve os problemas no Boletim de Segurança do Adobe (APSB26-138). Isso permite que os comerciantes apliquem a correção de forma isolada, com menos riscos de atraso devido a possíveis problemas de integração.
Aplique as atualizações de segurança mais recentes assim que possível. Se você não fizer isso, estará vulnerável a esses problemas de segurança, e a Adobe terá meios limitados para ajudar a corrigir o problema ainda mais.
Entre em contato com os Serviços de Suporte se você encontrar problemas ao aplicar o patch de segurança/patch isolado.
Descrição description
Produtos e versões afetados
Infraestrutura do Adobe Commerce na nuvem, Adobe Commerce no local e Magento Open Source:
- 2.4.9-2026-ago e anterior
- 2.4.8-2026-ago e anterior
- 2.4.7-2026-ago e anterior
- 2.4.6-2026-ago e anterior
- 2.4.5-2026-ago e anterior
- 2.4.4-2026-ago e anterior
Resolução resolution
Para software Adobe Commerce na nuvem, Adobe Commerce no local e Magento Open Source
Observação: esse problema foi resolvido pela última atualização de patches de nuvem. Tentar aplicar o patch Isolado quando a correção já estiver em vigor na atualização de patches de nuvem pode causar falhas de instalação.
Para ajudar a resolver a vulnerabilidade dos produtos e versões afetados, você deve aplicar o patch Isolado, dependendo da versão do Adobe Commerce/Magento Open Source.
Detalhes do patch isolado
Use os seguintes patches isolados anexados, dependendo da sua versão do Adobe Commerce/Magento Open Source:
Observação: Para aplicar um arquivo de patch de segurança Isolado, os comerciantes devem estar na versão de patch de segurança mais recente (a versão -p mais recente) para a linha de versão com suporte, pois as correções de segurança Isoladas são testadas exclusivamente com essa versão. Além disso, os comerciantes já devem ter aplicado todos os patches de segurança isolados mensais anteriores para sua linha de lançamento, porque cada patch isolado mensal desenvolve os patches liberados antes dele e deve ser aplicado cumulativamente, na ordem de lançamento.
Consulte o cronograma de lançamento de patches para obter mais informações.
Observação: o arquivo ZIP pode incluir um arquivo de patch separado para cada componente do Adobe Commerce (CE, EE, B2B, PageBuilder etc.), e alguns componentes podem ter mais de um arquivo, cada um criado para uma versão diferente desse componente.
Para cada componente instalado no ambiente, aplique o arquivo cuja versão corresponde à versão instalada desse componente. Depois de aplicar, use a Ferramenta de Versão do Commerce (veja abaixo) para confirmar se sua instalação foi totalmente corrigida.
Observação: cada patch Isolado mensal é criado sobre o do mês anterior, portanto, aplique-os na ordem de lançamento — certifique-se de que cada patch Isolado mensal anterior da sua versão já tenha sido aplicado antes dos arquivos do mês atual.
Observação: o ZIP de um determinado mês não inclui necessariamente um arquivo para cada componente. Aplique apenas os arquivos presentes no ZIP desse mês para os componentes que você instalou.
Exemplo (versão 2.4.6-p15): Os nomes de arquivos de patch seguem o padrão <version>-<YYYY>-<MM>-<seq>-<COMPONENT> (Por exemplo: 246p15-2026-09-001-CE).
-
Edição da Comunidade (CE): para cada mês, aplique o arquivo CE desse mês somente se o ZIP desse mês incluir um, na ordem de liberação:
…-CE (mês anterior) → …-CE (mês atual)
-
Enterprise Edition (EE): para cada mês, aplique o arquivo CE desse mês e, em seguida, o arquivo EE desse mês somente se o ZIP desse mês incluir um, na ordem de liberação:
…-CE (mês anterior) → …-EE (mês anterior) → …-CE (mês atual) → …-EE (mês atual)
-
B2B: depois dos arquivos CE/EE acima, aplique o arquivo B2B correspondente à sua versão B2B somente se o ZIP desse mês incluir um, na ordem de lançamento:
- B2B 1.5.2-p5: 152p5-…B2B (mês anterior) → 152p5…-B2B (mês atual)
- B2B 1.4.2-p10: 142p10-…B2B (mês anterior) → 142p10…-B2B (mês atual)
Observação: Este exemplo mostra apenas os três componentes mais comuns (CE, EE, B2B). O arquivo ZIP pode incluir um arquivo de patch separado para cada componente do Adobe Commerce (CE, EE, B2B, PageBuilder etc.) e alguns componentes podem ter mais de um arquivo, cada um criado para uma versão diferente desse componente. Aplique cada arquivo de patch no ZIP que corresponda a um componente instalado em seu ambiente.
Baixar patches isolados
Notas
- Os comerciantes do Open Source só podem baixar patches para a versão 2.4.7 ou posterior.
- Os comerciantes do Adobe Commerce na versão 2.4.6 ou anterior devem inserir suas chaves do Composer para baixar patches mais antigos.
Para a versão 2.4.9
Observação: este patch isolado se aplica à versão 2.4.9. Antes de aplicar o patch Isolado de agosto de 2026, verifique se o patch Isolado de julho e agosto de 2026 correspondente já foi aplicado.
Para a versão 2.4.8-p5
Observação: este patch Isolado se aplica somente à versão 2.4.8-p5 após a aplicação do patch Isolado correspondente de julho de 2026. Se você estiver usando um nível de patch anterior na linha da versão 2.4.8, atualize primeiro para 2.4.8-p5, aplique o patch Isolado correspondente de julho de 2026 e aplique este patch Isolado de agosto de 2026.
Para a versão 2.4.7-p10
Observação: este patch Isolado se aplica somente à versão 2.4.7-p10 após a aplicação do patch Isolado correspondente de julho de 2026. Se você estiver usando um nível de patch anterior na linha da versão 2.4.7, atualize primeiro para 2.4.7-p10, aplique o patch isolado de julho de 2026 correspondente e aplique este patch isolado de agosto de 2026.
Para a versão 2.4.6-p15
Observação: este patch Isolado se aplica somente à versão 2.4.6-p15 após a aplicação do patch Isolado correspondente de julho de 2026. Se você estiver usando um nível de patch anterior na linha da versão 2.4.6, atualize pela primeira vez para 2.4.6-p15, aplique o patch isolado de julho de 2026 correspondente e aplique este patch isolado de agosto de 2026.
Para a versão 2.4.5-p17
Observação: este patch Isolado se aplica somente à versão 2.4.5-p17 após a aplicação do patch Isolado correspondente de julho e agosto de 2026. Se você estiver usando um nível de patch anterior na linha da versão 2.4.5, atualize pela primeira vez para 2.4.5-p17, aplique o patch isolado de julho e agosto de 2026 correspondente e aplique este patch isolado de setembro de 2026.
Observação: depois de clicar no link do arquivo de patch abaixo para 2-4-5-p17-sep-2026.zip em um navegador, os comerciantes verão uma caixa de diálogo pop-up, onde deverão inserir sua Chave pública do compositor como nome de usuário e sua Chave privada como senha.
Para a versão 2.4.4-p18
Observação: este patch Isolado se aplica somente à versão 2.4.4-p18 após a aplicação do patch Isolado correspondente de julho e agosto de 2026. Se você estiver usando um nível de patch anterior na linha da versão 2.4.4, atualize pela primeira vez para 2.4.4-p18, aplique o patch isolado de julho e agosto de 2026 correspondente e aplique este patch isolado de setembro de 2026.
Observação: depois de clicar no link do arquivo de patch abaixo para 2-4-4-p18-sep-2026.zip em um navegador, os comerciantes verão uma caixa de diálogo pop-up, onde deverão inserir sua Chave pública do compositor como nome de usuário e sua Chave privada como senha.
Como aplicar o patch Isolado
Descompacte o arquivo e você poderá ver mais de um arquivo de patch. Siga o exemplo acima para entender como aplicar esses patches para evitar possíveis conflitos de código.
Consulte Como aplicar um arquivo de patch de segurança isolado fornecido pela Adobe em nossa base de dados de conhecimento de suporte para obter instruções.
Como verificar se os patches de segurança isolados foram aplicados
Como uma versão de segurança mensal pode incluir vários arquivos de patch Isolados e as correções não são cumulativas, use um dos métodos a seguir para confirmar se a instalação foi totalmente corrigida.
Recomendado: Ferramenta de Versão do Commerce (CVT) — Para a infraestrutura local do Adobe Commerce e do Adobe Commerce na Nuvem
O CVT informa quais patches de segurança mensais estão instalados, quais estão ausentes e quais CVEs sua instalação está protegida contra.
Importante: O CVT só está disponível no arquivo de patch de Segurança Isolada de julho de 2026. Se a sua linha de versão ainda não tiver incluído a ferramenta, você deverá aplicar o patch isolado do arquivo de patch de segurança de julho de 2026 Patch isolado para obtê-lo.
Você pode verificar se o arquivo de patch de segurança Isolado é aplicado executando as seguintes etapas:
-
Verifique se o CVT já está instalado. Na raiz do projeto Adobe Commerce, execute:
php vendor/bin/patch-status --versionSe o comando reportar uma versão, a ferramenta está presente — Vá para a etapa 3.
-
Se a ferramenta não for encontrada, aplique o arquivo de patch Isolado de segurança de julho de 2026, começando com o arquivo de patch Isolado da Community Edition (CE) da linha de lançamento. O CVT é instalado em
vendor/bin/patch-status. -
Execute a ferramenta na raiz do projeto Adobe Commerce:
php vendor/bin/patch-status -
Revise a saída:
applied_patches,missing_patchese por CVEvulnerability_status(PROTECTED/VULNERABLE/UNKNOWN). Para obter opções de comando e como interpretar resultados, consulte a documentação da Ferramenta de Versão do Commerce.
Alternativa (Adobe Commerce somente na Nuvem): Ferramenta de Patches de Qualidade (QPT) — Se a CVT não estiver disponível, os comerciantes da infraestrutura de Nuvem poderão verificar um patch Isolado específico com o QPT, usando o arquivo 246p15-2026-07-001-CE.patch como exemplo:
- Instale a Ferramenta de Patches de Qualidade.
- Execute o comando:
vendor/bin/magento-patches -n status |grep "246p15-2026-07-001-CE\|Status" - Você deverá ver uma saída semelhante a esta, onde o patch retorna o status Aplicado:
║ Id │ Título │ Categoria │ Origem │ Status │ Detalhes ║
║ N/D │ …/m2-hotfixes/246p15-2026-07-001-CE.patch │ Other │ Local │ Aplicado │ Tipo de patch: Personalizado ║
Nota:
A Adobe está introduzindo uma nova ferramenta com estas atualizações de segurança:
Automação de Patches do Adobe Commerce: um serviço autônomo na Ferramenta de Análise do Adobe Commerce para Todo o Site que ajuda os comerciantes a aplicar o patch de segurança mensal do Adobe Commerce. Ele permite que os usuários visualizem os patches disponíveis para um projeto e um ambiente selecionados por meio do Administrador do Commerce e simplifica o processo de aplicação de patches por meio da automação. Informações adicionais estão disponíveis aqui.
Atualizações de segurança
Atualizações de segurança disponíveis para o Adobe Commerce:
Estou planejando aplicar a correção de segurança isolada de setembro. Ainda preciso aplicar o hotfix APSB26-146 separadamente?
Sim. O hotfix APSB26-146 para CVE-2026-75650 está não incluído no arquivo de patch Isolado de setembro. A correção pode ser aplicada antes ou depois do patch Isolado de setembro — nenhuma ordem de instalação específica é necessária. Como o CVE-2026-75650 está sendo ativamente explorado na natureza, a Adobe recomenda aplicar o hotfix assim que possível seguindo as instruções de instalação aqui.
Por que os patches de segurança deste mês não estão disponíveis como pacotes do Composer
Conforme descrito na programação oficial de lançamento do Adobe Commerce (disponível no Experience League: Programação de lançamento), as correções de segurança lançadas em 8 de setembro de 2026, para as versões do Adobe Commerce 2.4.9, 2.4.8, 2.4.7, 2.4.6, 2.4.5 e 2.4.4 foram classificadas como Correções de segurança isoladas.
Para esse tipo de versão, o Adobe fornece as correções como Somente arquivos de patch isolados, e os pacotes do Composer não são publicados junto com eles. Isso é intencional: os patches isolados foram criados para oferecer aos comerciantes uma maneira rápida e leve de aplicar correções críticas de segurança sem precisar passar por um ciclo completo de atualização com base no Composer, que pode demorar mais e pode envolver resolução de dependência adicional.
Para comerciantes na infraestrutura do Adobe Commerce na nuvem:
Esses patches de segurança também podem ser aplicados diretamente através de Patches de nuvem do Magento.
Você pode encontrar os detalhes relevantes aqui: Patches da nuvem - Notas de versão. Isso fornece aos comerciantes da nuvem um caminho simplificado para se manterem atualizados sem gerenciar manualmente o arquivo de patch Isolado.