生成修补程序状态报告
使用Commerce Version Tool (CVT)为Adobe Commerce安装生成修补程序状态报告。 此报表可识别已应用、缺少和未知的每月安全修补程序,默认情况下会返回JSON输出。
先决条件
在运行CVT之前,请确认:
- Target安装使用支持的Adobe Commerce版本和版本。
composer.lock存在,并且与您要检查的环境匹配。- PHP和系统
patch二进制文件可用。 - 您可以从运行该命令的环境中读取项目文件。
- 如果您需要缓存文件和审核日志条目,该工具可以写入
var/patch_metadata/和var/log/。 - 如果授权式修补程序适用于安装,则凭据可通过
COMPOSER_AUTH或auth.json获得。
CVT工具检查COMPOSER_AUTH、Adobe Commerce项目auth.json和全局编辑器auth.json的授权修补凭据。
生成报告
从Adobe Commerce项目根目录中,运行:
php vendor/bin/patch-status
要检查其他Adobe Commerce安装,请使用--root选项:
php vendor/bin/patch-status --root=/path/to/commerce
命令选项
JSON是默认的输出格式。 扫描仪、功能板和合规性报表支持CSV输出。
选项
描述
--root=PATH指定Adobe Commerce安装根的路径。 缺省值为当前目录。
--format=json|csv设置输出格式。 默认值为
json。--no-cache绕过注册表和patch-diff缓存,强制重新进行远程获取,如果远程注册表不可用,退出时将出错。
--version, -V打印工具版本。
--help, -h打印帮助消息。
查看JSON和CSV输出
以下示例显示了默认的JSON输出。
php vendor/bin/patch-status
{
"base_version": "2.4.7-p9",
"installed_components": {
"CE": "2.4.7-p9",
"EE": "2.4.7-p9",
"B2B": "1.5.2-p5"
},
"applied_patches": [
"247p9-2026-05-001-CE",
"247p9-2026-05-001-EE"
],
"missing_patches": [
"247p9-2026-06-001-CE",
"247p9-2026-06-001-EE"
],
"unknown_patches": [],
"vulnerability_status": {
"CVE-2026-12354": { "status": "PROTECTED" },
"CVE-2026-67890": { "status": "VULNERABLE" }
},
"registry_source": "remote",
"warnings": []
}
要生成CSV输出,请使用--format=csv选项:
php vendor/bin/patch-status --format=csv
CSV输出在每个CVE中生成一行,适用于电子表格、扫描仪、功能板和合规性工具。
了解报告结果
在发出安全状态声明之前,请查看丢失的修补程序和未知的修补程序。
修补程序状态值
修补程序状态报告按以下值对修补程序结果进行分组:
修补程序状态
含义
已应用
CVT工具在Adobe Commerce代码库中检测每月的安全修补程序。
缺失
该修补程序适用于已安装的Adobe Commerce版本或组件,但CVT工具未检测到它。
未知
该工具无法从可用注册表、修补程序差异或检测结果确认修补程序状态。
CVE状态值
JSON输出以大写形式报告CVE状态值。
CVE状态
含义
PROTECTED为CVE或组件检测到适用的修补程序。
VULNERABLECVE或组件缺少适用的修补程序。
UNKNOWNCVT工具无法从可用的注册表和检测数据中确定CVE状态。
NOT_APPLICABLECVE适用于未安装的组件,例如Adobe Commerce Business-to-business (B2B)、Adobe Commerce Page Builder或Adobe Commerce Inventory。
关键输出字段
报告可包括以下信息:
- 基本Adobe Commerce版本 — 从
composer.lock中检测到已安装的基本版本。 - 注册表源 — 修补程序元数据是来自
remote、cache还是stale_cache。 - 已安装的组件 — 从
composer.lock检测到的Adobe Commerce包区域。 - 已应用修补程序 — 在Adobe Commerce代码库中检测到每月的安全修补程序。
- 缺少修补程序 — 每月的安全修补程序已应用,但未检测到。
- 未知的修补程序 - CVT工具无法分类的修补程序。
- CVE的漏洞状态 - CVE覆盖范围映射到受保护、易受攻击、不适用或未知状态。
- 警告 — 可能影响报告可靠性或完整性的条件。
修补注册表和缓存
修补程序注册表文件包含CVT工具用来确定哪些修补程序适用于已安装版本的修补程序元数据。 该工具在可用时使用新的注册表缓存,在需要时获取远程注册表,如果网络不可用,可以使用失效缓存并发出警告。 仅在需要新的远程获取时才使用--no-cache。
相关主题
recommendation-more-help
commerce-operations-help-tools