Adobe Commerce有安全更新 — APSB26-73

2026年7月14日,Adobe发布了Adobe Commerce和Magento Open Source的定期安全更新。 此更新解决了严重、重要和温和的漏洞。成功利用这些漏洞可能会导致执行任意代码、绕过安全功能以及提升权限。 更多信息可在Adobe安全公告(APSB26-73)此处找到。

备注

为了帮助确保对Adobe安全公告(APSB26-73)中列出的问题的补救措施可以尽快应用,Adobe还发布了一个单独的修补程序,该修补程序解决了Adobe安全公告(APSB26-73)中的问题。 这允许商家单独应用修复,并且减少由于潜在的集成问题而导致的延迟风险。

请尽快应用最新的安全更新。 如果您未能做到这一点,您将容易遭受这些安全问题的攻击,而Adobe在帮助进一步修复该问题方面手段有限。

如果您在应用安全修补程序/隔离修补程序时遇到任何问题,请联系支持服务

描述 description

受影响的产品和版本

云基础架构上的Adobe Commerce、内部部署的Adobe Commerce和Magento Open Source:

  • 2.4.9
  • 2.4.8-p5及更早版本
  • 2.4.7-p10及更早版本
  • 2.4.6-p15及更早版本
  • 2.4.5-p17及更早版本
  • 2.4.4-p18及更早版本

解决方法 resolution

适用于Adobe Commerce on Cloud、Adobe Commerce内部部署和Magento Open Source软件

注意此问题已由最新云修补程序更新解决。 当云修补程序更新中已存在修补程序时,尝试应用隔离修补程序可能会导致安装失败。

为帮助解决受影响的产品和版本的漏洞,您必须根据您的Adobe Commerce/Magento Open Source版本应用独立的修补程序。

隔离的补丁程序详细信息

根据您的Adobe Commerce/Magento Open Source版本,使用以下附加的隔离修补程序:

注意 要应用隔离的安全修补程序文件,商家必须在其支持的版本行上使用最新的仅安全修补程序版本(最新的 — p版本),因为隔离的安全修补程序仅针对该版本进行测试。 有关详细信息,请参阅修补程序发布计划

注意 ZIP文件可以为每个Adobe Commerce组件(CE、EE、B2B、PageBuilder等)包含单独的修补程序文件,并且某些组件可能具有多个文件,每个文件都为该组件的不同版本构建。

对于环境中安装的每个组件,应用版本与该组件已安装的版本相匹配的一个文件。 应用后,使用Commerce版本工具(见下文)确认您的安装已完全修补。

示例如果您有2.4.6-p15版的Community Edition (CE),则只需应用:

  • 246p15-2026-07-001-CE

如果您在2.4.6-p15上有Enterprise Edition (EE),则可以应用:

  • 246p15-2026-07-001-CE → 246p15-2026-07-001-EE

如果您有B2B并且在CE/EE 2.4.6-p15上,则首先应用相同的两个文件:

  • 246p15-2026-07-001-CE → 246p15-2026-07-001-EE

之后,根据安装的B2B版本,应用匹配的B2B修补程序:

  • 如果在B2B 1.5.2-p5上,→应用152p5-2026-07-001-B2B
  • 如果在B2B 1.4.2-p10→应用142p10-2026-07-001-B2B

下载独立的修补程序

适用于版本2.4.9
适用于版本2.4.8 - p5

注意:此独立修补程序仅适用于2.4.8-p5。 如果在此行中处于较早的修补程序级别,请首先更新到2.4.8-p5,然后应用此独立修补程序。

适用于版本2.4.7-p10

注意:此独立修补程序仅适用于2.4.7-p10。 如果在此行中处于较早的修补程序级别,请先更新到2.4.7-p10,然后应用此独立修补程序。

适用于版本2.4.6-p15

注意:此独立修补程序仅适用于2.4.6-p15。 如果您位于本行中较早的修补程序级别(例如2.4.6-p14或更低版本),请先更新到2.4.6-p15,然后应用此独立修补程序。

适用于版本2.4.5-p17

注意:此独立修补程序仅适用于2.4.5-p17。 如果在此行中处于较早的修补程序级别,请先更新到2.4.5-p17,然后应用此独立修补程序。

注意 在浏览器中单击下面2.4.5-p17的修补程序文件链接后,商家将看到一个弹出对话框,他们应在其中输入其 编辑器公钥 作为用户名,并将其 私钥 作为密码

适用于版本2.4.4-p18

注意:此独立修补程序仅适用于2.4.4-p18。 如果在此行中处于较早的修补程序级别,请先更新到2.4.4-p18,然后应用此独立修补程序。

注意 在浏览器中单击下面2.4.4-p18的修补程序文件链接后,商家将看到一个弹出对话框,他们应在其中输入其 Composer公钥 作为用户名,并将其 私钥 作为密码

如何应用独立修补程序

解压缩文件,并在我们的支持知识库中参阅如何应用Adobe提供的编辑器修补程序获取相关说明。

仅适用于Adobe Commerce on Cloud商家 — 如何判断是否已应用独立的修补程序

考虑到无法轻松检查问题是否已修补,您可能希望检查隔离修补程序是否已成功应用。

为此,您可以执行以下步骤,以文件VULN-27015-2.4.7_COMPOSER.patch 为例

  1. 安装质量修补程序工具

  2. 运行命令: vendor/bin/magento-patches -n status |grep "27015\|Status"

  3. 您应该会看到类似以下内容的输出,其中VULN-27015返回​ 已应用 ​状态:

    code language-none
    ║ Id    │ Title                                                   │ Category   │ Origin   │ Status      │ Details               ║
    ║ N/A   │ ../m2-hotfixes/VULN-27015-2.4.7_COMPOSER_patch.patch    │ Other      │ Local    │ Applied     │ Patch type: Custom    ║
    

注释

Adobe将引入一个新的工具,其中包含这些安全更新:

由于每月的安全版本可能包含多个修补程序文件,请使用下面的 Commerce版本工具 确认您的安装已完全修补。

Commerce版本工具:此工具适用于本地Adobe Commerce和Adobe Commerce on Cloud基础架构环境。 每个每月发布的Adobe Commerce安全修补程序都包含一个独立的可执行文件。 它通过报告安装了哪些每月安全修补程序、哪些修补程序缺失,以及安装针对哪些CVE进行保护,帮助商家验证修补程序涵盖范围。 请注意,Commerce版本工具仅在商家应用CE (Community Edition)修补程序文件后可用。 请注意,Adobe Commerce安全修补程序是非累积性的,必须按顺序应用。 此处提供了其他信息。

安全更新

可用于Adobe Commerce的安全更新:

为什么本月的安全修补程序不能作为编辑器软件包使用

如官方Adobe Commerce发行计划(可在Experience League上获取:发行计划)中所述,Adobe Commerce版本 2.4.9、2.4.8、2.4.6、2.4.5和2.4.4 于2026年7月14日 发布的安全修复被分类为I单独的安全修复

对于此类型的发行版,Adobe仅将修复作为独立的修补程序文件提供,并且不会随这些修补程序文件一起发布编辑器包。 这是刻意为之独立的修补程序旨在为商家提供一种快速、轻便的方式来应用关键安全修补程序,而无需经过基于编辑器的完整更新周期,此过程可能需要较长时间,并且可能涉及额外的依赖关系解析。

对于云基础架构上Adobe Commerce上的商家:

这些安全修补程序也可以通过 Magento云修补程序 直接应用。

您可以在此处找到相关详细信息: 云修补程序 — 发行说明。 这为Cloud Merchants提供了一种简化的途径,无需手动管理独立的修补程序文件即可保持最新状态。

recommendation-more-help
experience-cloud-kcs-help-kbarticles