Adobe Commerce 2.4.4安全修补程序的发行说明
Diese Sicherheits-Patch-Versionshinweise erfassen Aktualisierungen, um die Sicherheit Ihrer Adobe Commerce-Bereitstellung zu erhöhen. Die Informationen umfassen unter anderem Folgendes:
- Fehlerbehebungen bei der Sicherheit
- Sicherheits-Highlights, die weitere Details zu den im Sicherheits-Patch enthaltenen Verbesserungen und Aktualisierungen enthalten
- Bekannte Probleme
- Anweisungen zum Anwenden zusätzlicher Patches, falls erforderlich
- Informationen zu allen in der Version enthaltenen Hotfixes
Weitere Informationen zu Sicherheits-Patch-Versionen:
- Überblick über Adobe Commerce Security-Patch-Versionen
- Anweisungen zum Herunterladen und Anwenden von Sicherheits-Patch-Versionen finden Sie in der So rufen Sie Sicherheits-Patches ab und wenden in der Adobe Commerce Knowledgebase.
2.4.4-p18
Adobe Commerce 2.4.4-p18是一个扩展支持安全版本,为以前版本的2.4.4中标识的漏洞提供了安全错误修复。 它仅适用于Adobe Commerce客户。
有关安全错误修复的最新信息,请参阅Adobe安全公告APSB26-49。
2.4.4-p17
Adobe Commerce 2.4.4-p17是一个扩展支持安全版本,为以前版本的2.4.4中标识的漏洞提供了安全错误修复。 它仅适用于Adobe Commerce客户。
有关安全错误修复的最新信息,请参阅Adobe安全公告APSB26-05。
2.4.4-p16
Adobe Commerce 2.4.4-p16是一个扩展支持安全版本,为以前版本的2.4.4中标识的漏洞提供了安全错误修复。 它仅适用于Adobe Commerce客户。
有关安全错误修复的最新信息,请参阅Adobe安全公告APSB25-94。
高亮
-
Korrektur für CVE-2025-54236, um eine REST-API-Schwachstelle zu beheben. Adobe hat im September 2025 einen Hotfix für dieses Problem veröffentlicht. Weitere Informationen finden Sie Knowledgebase-Artikel „Action required: Critical Security Update Available for Adobe Commerce (APSB2588)
-
Entwicklerinnen und Entwickler müssen die Validierung der Konstruktorparameter der REST-API überprüfen, um zu erfahren, wie Erweiterungen aktualisiert werden können, damit sie mit diesen Sicherheitsänderungen konform sind.
已知问题
签出页面无法加载static.min.js和mixins.min.js
在最近的CSP/SRI更改后,如果在生产模式下同时启用JavaScript捆绑和缩小,则签出页面不会加载static.min.js和mixins.min.js。 因此,RequireJS Mixin不会运行,且签出“挖空”模板无法解析(例如,"Failed to load the 'Magento_Checkout/shipping' template requested by 'checkout.steps.shipping-step.shippingAddress'")。
解决方法:
- 禁用JavaScript捆绑包;或
- 如果您保持启用JavaScript捆绑包,请禁用JavaScript缩小。
修补程序:
提供了修补程序。 请参阅知识库中的启用JS缩小和捆绑时,签出失败以了解修补程序详细信息。
2.4.4-p15
Adobe Commerce 2.4.4-p15是一个扩展支持安全版本,为以前版本的2.4.4中标识的漏洞提供了安全错误修复。 它仅适用于Adobe Commerce客户。
有关安全错误修复的最新信息,请参阅Adobe安全公告APSB25-71。
2.4.4-p14
Adobe Commerce 2.4.4-p14是一个扩展支持安全版本,为以前版本的2.4.4中标识的漏洞提供了安全错误修复。 它仅适用于Adobe Commerce客户。
有关安全错误修复的最新信息,请参阅Adobe安全公告APSB25-50。
高亮
此版本包括以下功能亮点:
-
API性能增强 — 解决在上一个安全修补程序之后引入的批量异步Web API端点中的性能降级。
-
CMS阻止访问修复 — 解决具有受限权限(例如仅限促销访问)的管理员用户无法查看CMS Blocks列表页的问题。
以前,这些用户在安装以前的安全修补程序后由于缺少配置参数而遇到错误。
-
Cookie限制兼容性 — 解决涉及框架中
MAX_NUM_COOKIES常量的向后不兼容的更改。 此更新将恢复预期行为,并确保与Cookie限制交互的扩展或自定义设置的兼容性。 -
异步操作 — 用于覆盖先前客户订单的异步操作受限。
2.4.4-p13
Adobe Commerce 2.4.4-p13安全版本为2.4.4以前版本中发现的漏洞提供了安全错误修复。
有关安全错误修复的最新信息,请参阅Adobe安全公告APSB25-26。
高亮
Das Tool System > Support > Data Collector Support wurde entfernt, um nicht autorisierten Zugriff zu verhindern und die Plattformsicherheit zu verbessern.
2.4.4-p12
Adobe Commerce 2.4.4-p12安全版本为2.4.4以前版本中发现的漏洞提供了安全错误修复。
有关安全错误修复的最新信息,请参阅Adobe安全公告APSB25-08。
高亮
Diese Version umfasst die folgenden Highlights:
-
Verwalten von Verschlüsselungsschlüsseln und erneutes Verschlüsseln von Daten - Neu konzipiertes Verwalten von Verschlüsselungsschlüsseln, um die Benutzerfreundlichkeit zu verbessern und frühere Einschränkungen und Fehler zu beseitigen.
Neue CLI-Befehle sind jetzt für Ändern von Schlüsseln und Neuverschlüsseln bestimmter Systemkonfigurations-, Zahlungs- und benutzerdefinierter Felddaten verfügbar. Das Ändern von Schlüsseln in der Admin-Benutzeroberfläche wird in dieser Version nicht mehr unterstützt. Sie müssen die CLI-Befehle verwenden.
-
Behebung für CVE-2025-24434 - Behebt eine Autorisierungslücke.
Diese Fehlerbehebung ist auch als isolierter Patch verfügbar. Weitere Informationen finden Sie „KnowledgeBase-Artikel“
-
TinyMCE-: Die TinyMCE-Abhängigkeit wurde von Version 7 auf 6.8.5 heruntergestuft, um Probleme mit der Lizenzkompatibilität zu beheben.
Durch diese Änderung wird die kontinuierliche Konformität sichergestellt, während Adobe einen alternativen Open-Source-WYSIWYG-Editor evaluiert.
2.4.4-p11
Adobe Commerce 2.4.4-p11安全版本为2.4.4以前版本中发现的漏洞修复了安全错误。
有关安全错误修复的最新信息,请参阅Adobe安全公告APSB24-73。
高亮
Diese Version umfasst die folgenden Highlights:
-
TinyMCE-Upgrade - Der WYSIWYG-Editor) im Admin verwendet jetzt die neueste Version der TinyMCE-Abhängigkeit (7.3).
-
TinyMCE 7.3 bietet ein verbessertes Benutzererlebnis, bessere Zusammenarbeit und erhöhte Effizienz. TinyMCE 5 wurde in der Release-Zeile 2.4.8 entfernt
-
Da in TinyMCE 5.10 eine Sicherheitslücke (CVE-2024-38357) gemeldet wurde, wurde die Abhängigkeit auch für alle derzeit unterstützten Versionszeilen aktualisiert und in alle Sicherheits-Patches vom Oktober 2024 aufgenommen:
- 2.4.7-p3
- 2.4.6-p8
- 2.4.5-P10
- 2.4.4-P11
-
-
Require.js-: Adobe Commerce verwendet jetzt die neueste Version von Require.js (2.3.7).
-
Da in Require.js 2.3.6 eine Sicherheitslücke (CVE-2024-38999) gemeldet wurde, wurde die Abhängigkeit auch für alle derzeit unterstützten Versionszeilen aktualisiert und in alle Sicherheits-Patches vom Oktober 2024 aufgenommen:
- 2.4.7-p3
- 2.4.6-p8
- 2.4.5-P10
- 2.4.4-P11
-
2.4.4-p10
Adobe Commerce 2.4.4-p10安全版本为2.4.4以前版本中发现的漏洞提供了安全错误修复。
有关安全错误修复的最新信息,请参阅Adobe安全公告APSB24-61。
高亮
Diese Version umfasst die folgenden Highlights:
-
Ratenbegrenzung fürone-time passwords - Die folgenden neuen Systemkonfigurationsoptionen sind jetzt verfügbar, um die Ratenbegrenzung für two-factor authentication (2FA) one-time password (OTP) zu aktivieren:
- Limit für Wiederholungsversuche für Zwei-Faktor-Authentifizierung
- Sperrzeit für Zwei-Faktor-Authentifizierung (Sekunden)
Adobe empfiehlt, einen Schwellenwert für die 2FA-OTP-Validierung festzulegen, um die Anzahl der Wiederholungsversuche zu begrenzen und Brute-Force-Angriffe abzuschwächen. Weitere Informationen finden unter > 2FA Konfigurationshandbuch.
-
Rotation des Verschlüsselungsschlüssels - Ein neuer CLI-Befehl ist jetzt verfügbar, um den Verschlüsselungsschlüssel zu ändern. Weitere Informationen finden Sie Knowledgebase-Artikel „Fehlerbehebung bei der Rotation von Verschlüsselungsschlüsseln: CVE-2024-34102".
-
Behebung für CVE-2020-27511 - Behebt eine Prototype.js Sicherheitslücke.
-
Behebung für CVE-2024-39397 - Löst eine Sicherheitslücke bei der Remote-Codeausführung. Diese Sicherheitslücke betrifft Händler, die den Apache-Webserver für lokale oder selbst gehostete Bereitstellungen verwenden. Diese Fehlerbehebung ist auch als isolierter Patch verfügbar. Weitere Informationen finden Sie Knowledgebase-Artikel „Sicherheitsupdate für Adobe Commerce verfügbar - APSB-61“
此版本中包含的修补程序
Diese Version enthält die folgenden Hotfixes:
- Hotfix zur Behebung eines JavaScript-Fehlers, der verhinderte, dass Google Maps im PageBuilder-Editor ordnungsgemäß gerendert wurden. Weitere Informationen finden Sie Artikel „Überarbeitete Patches für Google Maps - Zugriffsverlust auf alle Adobe CommerceVersionen“ in der Wissensdatenbank.
- Hotfix zum Beheben eines JSON Web Token (JWT)-Validierungsproblems im Zusammenhang mit CVE-2024-34102. Einzelheiten finden Sie im Sicherheits-Update verfügbar für Adobe Commerce-APSB2440) in der Wissensdatenbank.
2.4.4 - p9
Adobe Commerce 2.4.4-p9安全版本为以前版本的2.4.4中发现的漏洞提供了安全错误修复。
有关安全错误修复的最新信息,请参阅Adobe安全公告APSB24-40。
应用适用于CVE-2024-34102的修补程序
Für Kunden, die den Sicherheits-Patch vom 11. Juni 2024 oder den isolierten Patch vom 28. Juni 2024 nicht angewendet haben:
Option 1:
Option 2:
-
Aufkleben isolierten Pflasters.
-
Drehen Verschlüsselungsschlüssel.
Für Kunden, die bereits einen Sicherheits-Patch vom 11. Juni 2024 oder einen isolierten Patch vom 28. Juni 2024 angewendet haben:
Für Kunden, die bereits 1) einen Sicherheits-Patch vom 11. Juni 2024 oder 2) einen isolierten Patch vom 28. Juni 2024 angewendet haben, und 3) rotierten ihre Verschlüsselungsschlüssel:
- Wenden Sie den Hotfix an, der am 17. Juli 2024 veröffentlicht wurde.
平台升级
- MariaDB 10.5支持。 此补丁发行版本引入了与MariaDB版本10.5的兼容性。 Adobe Commerce仍与MariaDB版本10.4兼容,但Adobe建议仅在MariaDB版本10.5中使用Adobe Commerce 2.4.4-p9以及所有即将发布的仅用于安全性的2.4.4修补程序版本,因为MariaDB 10.4的维护将于2024年6月18日结束。
高亮
-
Unterstützung für Subresource Integrity (SRI) wurde hinzugefügt um die PCI 4.0-Anforderungen für die Überprüfung der Skriptintegrität auf Zahlungsseiten zu erfüllen. Die Unterstützung von Subresource Integrity (SRI) bietet Integritäts-Hashes für alle JavaScript-Assets im lokalen Dateisystem. Die standardmäßige SRI-Funktion wird nur auf den Zahlungsseiten für die Bereiche Admin und Storefront implementiert. Händler können die Standardkonfiguration jedoch auf andere Seiten erweitern. Siehe Subresource-Integrität im Commerce PHP-Entwicklerhandbuch.
-
Änderungen an der Content Security Policy (CSP) - Konfigurationsaktualisierungen und -verbesserungen an den Adobe Commerce Content Security Policies (CSPs) zur Erfüllung der PCI 4.0-Anforderungen. Weitere Informationen finden Sie unter Inhaltssicherheitsrichtlinien im Commerce PHP-
-
Die standardmäßige CSP-Konfiguration für Zahlungsseiten für Commerce Admin- und Storefront-Bereiche ist jetzt
restrict. Für alle anderen Seiten ist die Standardkonfigurationreport-only. In Versionen vor 2.4.7 wurde CSP für alle Seiten imreport-onlykonfiguriert. -
Es wurde ein Nonce-Provider hinzugefügt, der die Ausführung von Inline-Skripten in einer CSP ermöglicht. Der Nonce-Anbieter erleichtert die Erstellung eindeutiger Nonce-Zeichenfolgen für jede Anfrage. Die Zeichenfolgen werden dann an den CSP-Header angehängt.
-
Es wurden Optionen zum Konfigurieren von benutzerdefinierten URIs hinzugefügt, um CSP-Verletzungen für die Seite „Auftrag erstellen“ in der Admin- und die Checkout-Seite im Storefront zu melden. Sie können die Konfiguration über den Administrator oder durch Hinzufügen des URI zur
config.xml-Datei hinzufügen.note NOTE Wenn Sie die CSP-Konfiguration auf den restrict-Modus aktualisieren, werden möglicherweise vorhandene Inline-Skripte auf Zahlungsseiten in der Admin- und Storefront blockiert, was beim Laden einer Seite den folgenden Browser-Fehler verursacht:Refused to execute inline script because it violates the following Content Security Policy directive: "script-src. Beheben Sie diese Fehler, indem Sie die Konfiguration der Zulassungsliste aktualisieren, um die erforderlichen Skripte zuzulassen. Siehe Fehlerbehebung im Commerce PHP-.
-
2.4.4-p8
Adobe Commerce 2.4.4-p8安全版本为Adobe Commerce 2.4.4部署提供了安全错误修复。 这些更新修复了以前版本中发现的漏洞。
有关安全错误修复的最新信息,请参阅Adobe安全公告APSB24-18。
2.4.4-p7
Adobe Commerce 2.4.4-p7安全版本为以前版本中发现的漏洞提供了安全错误修复。 此版本还包括可提高对最新安全最佳实践合规性的安全增强功能。
有关安全错误修复的最新信息,请参阅Adobe安全公告APSB24-03。
高亮
此版本引入了两项重要的安全增强功能:
-
更改未生成的缓存键的行为:
- 块的非生成缓存键现在包含与自动生成的键的前缀不同的前缀。 (未生成的缓存键是通过template指令语法或
setCacheKey或setData方法设置的键。) - 块的非生成缓存键现在只能包含字母、数字、连字符(-)和下划线字符(_)。
- 块的非生成缓存键现在包含与自动生成的键的前缀不同的前缀。 (未生成的缓存键是通过template指令语法或
-
自动生成的优惠券代码数量的限制。 Commerce现在限制自动生成的优惠券代码数量。 默认最大值为250,000。 商家可以使用新的 Code Quantity Limit 配置选项(Stores > Settings:Configuration > Customers > Promotions)来控制此新限制。
2.4.4-p6
Adobe Commerce 2.4.4-p6安全版本为以前版本中发现的漏洞提供了安全错误修复。 此版本还包括可提高对最新安全最佳实践合规性的安全增强功能。
有关安全错误修复的最新信息,请参阅Adobe安全公告APSB23-50。
此版本还包括可提高对最新安全最佳实践合规性的安全增强功能。
高亮
此版本引入了新的全页缓存配置设置,可帮助减轻与{BASE-URL}/page_cache/block/esi HTTP端点相关的风险。 此端点支持来自Commerce布局句柄和块结构的无限制、动态加载的内容片段。 新的 Handles Param 配置设置设置此端点的handles参数的值,该值确定每个API允许的最大句柄数。 此属性的默认值为100。 商家可以从管理员(Stores > Settings: Configuration > System > Full Page Cache > Handles Param)更改此值。
已知问题
问题: Adobe Commerce在Composer从repo.magento.com下载期间显示 错误校验和 错误,包下载被中断。 在下载预发行期间提供的发行版包时,可能会出现此问题,这是由于重新打包magento/module-page-cache包导致的。
解决方法:在下载过程中看到此错误的商家可以采取以下步骤:
- 删除项目中的
/vendor目录(如果存在)。 - 运行
bin/magento composer update magento/module-page-cache命令。 此命令仅更新page cache包。
如果校验和问题仍然存在,请先删除composer.lock文件,然后再重新运行bin/magento composer update命令以更新每个包。
2.4.4 - p5
Adobe Commerce 2.4.4-p5安全版本为以前版本中发现的漏洞提供了安全错误修复。
有关安全错误修复的最新信息,请参阅Adobe安全公告APSB23-42。
应用适用于CVE-2022-31160的修补程序
jQuery-UI库版本1.13.1具有已知的安全漏洞(CVE-2022-31160),该漏洞会影响Adobe Commerce和Magento Open Source的多个版本。 此库依赖于Adobe Commerce和Magento Open Source 2.4.4、2.4.5以及2.4.6。 运行受影响部署的商户应应用针对2.4.4、2.4.5和2.4.6版本🔗知识库文章的jQuery UI安全漏洞CVE-2022-31160修复中指定的修补程序。
2.4.4-p4
Adobe Commerce 2.4.4-p4安全版本为以前版本中发现的漏洞提供了安全错误修复。 此版本还包括安全增强和平台升级,以改进对最新安全最佳实践的合规性。
有关安全错误修复的最新信息,请参阅Adobe安全公告APSB23-35。
应用适用于CVE-2022-31160的修补程序
jQuery-UI库版本1.13.1具有已知的安全漏洞(CVE-2022-31160),该漏洞会影响Adobe Commerce和Magento Open Source的多个版本。 此库依赖于Adobe Commerce和Magento Open Source 2.4.4、2.4.5以及2.4.6。 运行受影响部署的商户应应用针对2.4.4、2.4.5和2.4.6版本🔗知识库文章的jQuery UI安全漏洞CVE-2022-31160修复中指定的修补程序。
高亮
isEmailAvailable GraphQL查询和(V1/customers/isEmailAvailable) REST端点的默认行为已更改。 默认情况下,API现在始终返回true。 商家可以启用原始行为,如果数据库中不存在电子邮件,则返回true;如果存在,则返回false。
平台升级
此版本的平台升级可改善对最新安全最佳实践的合规性。
-
清漆缓存7.3支持。 此版本与最新版本的Varnish Cache 7.3兼容。 兼容性保持与6.0.x和7u.2.x版本,但Adobe建议仅将Adobe Commerce 2.4.4-p4与Varnish Cache版本7.3或版本6.0 LTS一起使用。
-
RabbitMQ 3.11支持。 此版本与最新版本的RabbitMQ 3.11兼容。 与RabbitMQ 3.9的兼容性仍然存在,该版本在2023年8月之前受支持,但Adobe建议仅将Adobe Commerce 2.4.4-p4与RabbitMQ 3.11一起使用。
-
JavaScript库。 过时的JavaScript库已升级到最新的次要或修补程序版本,包括
moment.js库(v2.29.4)、jQuery UI库(v1.13.2)和jQuery验证插件库(v1.19.5)。
2.4.4 - p3
Adobe Commerce 2.4.4-p3安全版本为以前版本中发现的漏洞提供了安全错误修复。
有关安全错误修复的最新信息,请参阅Adobe安全公告APSB23-17。
2.4.4 - p2
Adobe Commerce 2.4.4-p2安全版本修复了以前版本中发现的漏洞。 一种修复包括创建新的配置设置。 如果电子邮件已更改,需要电子邮件确认配置设置允许管理员用户在更改其电子邮件地址时要求电子邮件确认。
有关安全错误修复的最新信息,请参阅Adobe安全公告APSB22-48。
应用AC-3022.patch以继续将DHL作为运输运营商
DHL已引入架构版本6.2,并且将在不久的将来弃用架构版本6.0。 支持DHL集成的Adobe Commerce 2.4.4及更早版本仅支持版本6.0。 部署这些版本的商家应尽早应用AC-3022.patch,以继续将DHL作为装运承运人提供。 有关下载和安装修补程序的信息,请参阅应用修补程序以继续将DHL作为发运运营商提供知识库文章。
2.4.4-p1
Adobe Commerce 2.4.4-p1安全版本修复了以前版本中发现的漏洞。 此版本还包括安全增强功能,可提高对最新安全最佳实践的合规性。
有关安全错误修复的最新信息,请参阅Adobe安全公告。t
应用AC-3022.patch以继续将DHL作为运输运营商
DHL已引入架构版本6.2,并且将在不久的将来弃用架构版本6.0。 支持DHL集成的Adobe Commerce 2.4.4及更早版本仅支持版本6.0。 部署这些版本的商家应尽早应用AC-3022.patch,以继续将DHL作为装运承运人提供。 有关下载和安装修补程序的信息,请参阅应用修补程序以继续将DHL作为发运运营商提供知识库文章。
高亮
此版本的安全改进改进了与最新安全最佳实践的符合性,包括:
- ACL资源已添加到清单。
- 增强了清单模板的安全性。
已知问题
问题:在2.4.4-p1包上运行时,Web API和集成测试显示此错误: [2022-06-14T16:58:23.694Z] PHP Fatal error: Declaration of Magento\TestFramework\ErrorLog\Logger::addRecord(int $level, string $message, array $context = []): bool must be compatible with Monolog\Logger::addRecord(int $level, string $message, array $context = [], ?Monolog\DateTimeImmutable $datetime = null): bool in /var/www/html/dev/tests/integration/framework/Magento/TestFramework/ErrorLog/Logger.php on line 69。 解决方法:通过运行require monolog/monolog:2.6.0命令安装早期版本的Monolog。
问题:商家在从Adobe Commerce 2.4.4升级到Adobe Commerce 2.4.4-p1的过程中可能会注意到包版本降级通知。 可以忽略这些消息。 包版本中的差异是由于包生成期间出现异常造成的。 没有产品功能受到影响。 有关受影响的方案和变通方法的讨论,请参阅从2.4.4升级到2.4.4-p1🔗知识库文章后降级的包。