[仅限PaaS]{class="badge informative" title="仅适用于云项目(Adobe管理的PaaS基础架构)和内部部署项目上的Adobe Commerce 。"}
Adobe Commerce 2.4.7安全修补程序的发行说明
这些安全修补程序发行说明会捕获更新,以增强Adobe Commerce部署的安全性。 有关信息包括但不限于:
- 安全错误修复
- 安全功能亮点,提供有关安全修补程序中包含的增强功能和更新的更多详细信息
- 已知问题
- 根据需要应用其他修补程序的说明
- 有关发行版中包含的任何修补程序的信息
了解有关安全修补程序版本的更多信息:
- Adobe Commerce安全修补程序版本概述
- 有关下载和应用安全修补程序版本的说明,请参见Adobe Commerce知识库中的如何获取和应用安全修补程序。
2.4.7-p8
Adobe Commerce 2.4.7-p8安全版本为2.4.7早期版本中发现的漏洞修复了安全错误。
有关安全错误修复的最新信息,请参阅Adobe安全公告APSB25-94。
高亮
此版本包括对CVE-2025-54236的修复,可解决REST API漏洞。
Adobe于2025年9月发布了针对此问题的修补程序。 有关详细信息,请参阅所需操作:可用于Adobe Commerce的关键安全更新(APSB25-88)知识库文章。
开发人员必须审查REST API构造函数参数验证,以了解如何更新扩展以符合这些安全更改。
2.4.7 - p7
Adobe Commerce 2.4.7-p7安全版本为2.4.7早期版本中发现的漏洞修复了安全错误。
有关安全错误修复的最新信息,请参阅Adobe安全公告APSB25-71。
2.4.7 - p6
Adobe Commerce 2.4.7-p6安全版本为2.4.7早期版本中发现的漏洞修复了安全错误。
有关安全错误修复的最新信息,请参阅Adobe安全公告APSB25-50。
高亮
此版本包括以下功能亮点:
-
MariaDB支持 — 添加了对MariaDB 10.11的支持。
-
API性能增强 — 解决在上一个安全修补程序之后引入的批量异步Web API端点中的性能降级。
-
CMS阻止访问修复 — 解决具有受限权限(例如仅限促销访问)的管理员用户无法查看CMS Blocks列表页的问题。
以前,这些用户在安装以前的安全修补程序后由于缺少配置参数而遇到错误。
-
Cookie限制兼容性 — 解决涉及框架中
MAX_NUM_COOKIES
常量的向后不兼容的更改。 此更新将恢复预期行为,并确保与Cookie限制交互的扩展或自定义设置的兼容性。 -
异步操作 — 用于覆盖先前客户订单的异步操作受限。
2.4.7 - p5
Adobe Commerce 2.4.7-p5安全版本为2.4.7早期版本中发现的漏洞修复了安全错误。
有关安全错误修复的最新信息,请参阅Adobe安全公告APSB25-26。
高亮
System > Support > Data Collector支持工具已被删除,以防止未经授权的访问并增强平台安全性。
此版本还引入了对Adobe Commerce HIPAA就绪扩展的支持。
已知问题
问题:在安装PHP 8.2或更高版本的2.4.7-p5时,系统会安装适用于2.4.8及更高版本的paypal/module-braintree
版本4.7.0。 对于PHP 8.1,使用正确的Braintree版本4.6.1-p5。 此不匹配是由于对中间包中adobe-commerce/extensions-metapackage: ~2.0
的依赖性松散所致。 这会影响PHP 8.2+部署的兼容性和支持的功能集。
此外,对于版本2.4.7-p3、2.4.7-p4和2.4.7-p5,可以安装Braintree扩展版本4.6.1-p5,而某些用户期望4.6.1-p3或p4,因为之前已经放松了更严格的依赖关系,允许在发布行中进行扩展升级。
解决方法:要确保您的PHP版本具有正确的Braintree版本,请运行composer update
以安装adobe-commerce/extensions-metapackage:2.0.0
依赖关系要求的相应版本。
2.4.7 - p4
Adobe Commerce 2.4.7-p4安全版本为2.4.7早期版本中发现的漏洞修复了安全错误。
有关安全错误修复的最新信息,请参阅Adobe安全公告APSB25-08。
高亮
此版本包括以下功能亮点:
-
管理加密密钥和重新加密数据 — 重新设计了管理加密密钥以提高可用性并消除以前的限制和错误。
新CLI命令现在可用于更改密钥和重新加密某些系统配置、付款和自定义字段数据。 此版本不再支持更改管理员UI中的键。 必须使用CLI命令。
-
修复CVE-2025-24434 — 解决授权漏洞。
此修复还作为独立修补程序提供。 有关详细信息,请参阅知识库文章。
-
TinyMCE版本降级 — 为了解决许可兼容性问题,TinyMCE依赖项已从版本7降级6.8.5。
在Adobe评估替代开源WYSIWYG编辑器时,此更改可确保持续的合规性。
2.4.7 - p3
Adobe Commerce 2.4.7-p3安全版本为2.4.7早期版本中发现的漏洞修复了安全错误。
有关安全错误修复的最新信息,请参阅Adobe安全公告APSB24-73。
高亮
此版本包括以下功能亮点:
-
TinyMCE升级 — 管理员中的WYSIWYG编辑器现在使用最新版本的TinyMCE依赖项(7.3)。
-
TinyMCE 7.3提供了增强的用户体验、更好的协作和更高的效率。 TinyMCE 5已在2.4.8发行版中移除。
-
由于TinyMCE 5.10中报告了安全漏洞(CVE-2024-38357),因此当前支持的所有发行行都已升级依赖关系,并且这些依赖关系已包含在所有的2024年10月安全修补程序中:
- 2.4.7 - p3
- 2.4.6-p8
- 2.4.5-p10
- 2.4.4-p11
-
-
Require.js升级—Adobe Commerce现在使用最新版本的Require.js (2.3.7)。
-
由于Require.js 2.3.6中报告了一个安全漏洞(CVE-2024-38999),因此当前支持的所有版本行均已升级依赖关系,并且所有2024年10月安全修补程序中均包含该依赖关系:
- 2.4.7 - p3
- 2.4.6-p8
- 2.4.5-p10
- 2.4.4-p11
-
此版本中包含的修补程序
此版本包含用于解决Braintree支付网关问题的修补程序。
在使用Braintree作为支付网关时,该系统现在包括满足3DS VISA要求所需的字段。 这可确保所有交易都符合VISA设置的最新安全标准。 以前,这些附加字段未包含在发送的支付信息中,这可能导致不遵守新的VISA要求。
2.4.7 - p2
Adobe Commerce 2.4.7-p2安全版本为2.4.7早期版本中发现的漏洞修复了安全错误。
有关安全错误修复的最新信息,请参阅Adobe安全公告APSB24-61。
高亮
此版本包括以下功能亮点:
-
one-time passwords的速率限制 — 以下新的系统配置选项现在可用于在two-factor authentication (2FA) one-time password (OTP)验证中启用速率限制:
- 对双重身份验证进行重试尝试限制
- 双重身份验证锁定时间(秒)
Adobe建议为2FA OTP验证设置阈值以限制重试尝试的次数,从而缓解暴力攻击。 有关详细信息,请参阅配置参考指南中的安全性> 2FA。
-
加密密钥轮替 — 现在可以使用新的CLI命令更改您的加密密钥。 有关详细信息,请参阅Troubleshooting Encryption Key Rotation: CVE-2024-34102知识库文章。
-
修复CVE-2020-27511 — 解决了Prototype.js安全漏洞。
-
修复CVE-2024-39397 — 解决远程代码执行安全漏洞。 此漏洞会影响使用Apache Web Server进行内部部署或自托管部署的商家。 此修复还作为独立修补程序提供。 有关详细信息,请参阅Adobe Commerce可用的安全更新 — APSB24-61知识库文章。
此版本中包含的修补程序
此版本包含以下修补程序:
-
用于解决导致Google映射无法在 PageBuilder 编辑器中正确呈现的JavaScript错误的修补程序。 有关详细信息,请参阅所有Adobe Commerce版本上的Google映射的修订修补程序访问丢失知识库文章。
-
修复了与CVE-2024-34102相关的JSON Web令牌(JWT)验证问题。 有关详细信息,请参阅Adobe Commerce-APSB24-40知识库文章中提供的安全更新。
2.4.7 - p1
Adobe Commerce 2.4.7-p1安全版本修复了2.4.7早期版本中发现的漏洞。
有关安全错误修复的最新信息,请参阅Adobe安全公告APSB24-40。
应用适用于CVE-2024-34102的修补程序
对于尚未应用2024年6月11日发布的安全修补程序或2024年6月28日发布的独立修补程序的客户:
选项1:
选项2:
对于已经应用了2024年6月11日发布的安全修补程序或2024年6月28日发布的独立修补程序的客户:
对于已经应用了1)2024年6月11日发布的安全补丁程序的客户,或2)2024年6月28日发布的独立补丁程序的客户,以及3)轮换其加密密钥的客户:
- 应用2024年7月17日发布的修补程序。
高亮
此版本包括以下功能亮点:
-
更新Google Authenticator的一次性密码(OTP)设置 — 需要此更新才能解决2.4.7中向后不兼容的更改导致的错误。OTP Window字段的描述现在提供了设置的准确解释,默认值已从
1
更改为29
。 -
B2B版本兼容性 — 要与Commerce版本2.4.7-p1兼容,具有Adobe Commerce B2B扩展的商家必须升级到B2B版本1.4.2-p1。
此版本中包含的修补程序
Adobe Commerce 2.4.7-p1解决了从SOAP迁移到REST API的UPS集成过程中引入的问题。 此问题会影响从美国境外发运的客户,并阻止他们使用公制系统/SI测量值(即包装的公斤和厘米)来创建与UPS的发运。 有关详细信息,请参阅UPS配送方式集成从SOAP迁移到RESTful API知识库文章。