Adobe Commerce有安全更新 — APSB26-92
2026年8月11日,Adobe发布了Adobe Commerce和Magento Open Source的定期安全更新。 此更新解决了个严重和重要的漏洞。成功利用这些漏洞可能会导致执行任意代码、绕过安全功能以及提升权限。 有关详细信息,请参阅Adobe安全公告(APSB26-92)。
备注:
为了帮助确保对Adobe安全公告(APSB26-92)中列出的问题的补救措施能够尽快应用,Adobe还发布了一个单独的修补程序,该修补程序解决了Adobe安全公告(APSB26-92)中的问题。 这允许商家单独应用修复,并且减少由于潜在的集成问题而导致的延迟风险。
请尽快应用最新的安全更新。 如果您未能做到这一点,您将容易遭受这些安全问题的攻击,而Adobe在帮助进一步修复该问题方面手段有限。
如果您在应用安全修补程序/隔离修补程序时遇到任何问题,请联系支持服务。
描述 description
受影响的产品和版本
云基础架构上的Adobe Commerce、内部部署的Adobe Commerce和Magento Open Source:
- 2.4.9
- 2.4.8-p5及更早版本
- 2.4.7-p10及更早版本
- 2.4.6-p15及更早版本
- 2.4.5-p17及更早版本
- 2.4.4-p18及更早版本
解决方法 resolution
适用于Adobe Commerce on Cloud、Adobe Commerce内部部署和Magento Open Source软件
注意:此问题已由最新云修补程序更新解决。 当云修补程序更新中已存在修补程序时,尝试应用隔离修补程序可能会导致安装失败。
为帮助解决受影响的产品和版本的漏洞,您必须根据您的Adobe Commerce/Magento Open Source版本应用独立的修补程序。
隔离的补丁程序详细信息
根据您的Adobe Commerce/Magento Open Source版本,使用以下附加的隔离修补程序:
注意: 要应用隔离的安全修补程序文件,商家必须在其支持的版本行上使用最新的仅安全修补程序版本(最新的 — p版本),因为隔离的安全修补程序仅针对该版本进行测试。 此外,商家必须已为其发布行应用所有以前的每月隔离安全修补程序,因为每个每月隔离修补程序都基于之前发布的修补程序,并且必须按发布顺序累积应用。
有关详细信息,请参阅修补程序发布计划。
注意: ZIP文件可以为每个Adobe Commerce组件(CE、EE、B2B、PageBuilder等)包含单独的修补程序文件,并且某些组件可能具有多个文件,每个文件都为该组件的不同版本构建。
对于环境中安装的每个组件,应用版本与该组件已安装的版本相匹配的一个文件。 应用后,使用Commerce版本工具(见下文)确认您的安装已完全修补。
注意: 在2026年7月修补程序的基础上构建了2026年8月的修补程序。 在应用以下任何文件之前,请确保已经应用了与您的版本匹配的2026年7月修补程序。
示例:如果您在2.4.6-p15版本上有Community Edition (CE),请首先应用7月版修补程序,然后:
- 246p15-2026-07-001-CE → 246p15-2026-08-001-CE
如果您在2.4.6-p15上有Enterprise Edition (EE),请首先应用7月修补程序,然后应用8月CE和EE文件:
- 246p15-2026-07-001-CE → 246p15-2026-07-001-EE → 246p15-2026-08-001-CE → 246p15-2026-08-001-EE
如果您有B2B并且在CE/EE 2.4.6-p15上,请首先应用7月CE/EE和B2B修补程序,然后应用上面的8月CE和EE文件,最后应用匹配的8月B2B修补程序:
- 如果在B2B 1.5.2-p5上,→应用152p5-2026-07-001-B2B → 152p5-2026-08-001-B2B
- 如果在B2B 1.4.2-p10→应用142p10-2026-07-001-B2B → 142p10-2026-08-001-B2B
下载独立的修补程序
注释
- 打开Source客户只能下载版本2.4.6或更高版本的修补程序。
- 版本2.4.5或更低版本的Adobe Commerce客户必须输入其编辑器密钥以下载旧版修补程序。
适用于版本2.4.9
注意:此独立修补程序适用于版本2.4.9。 在应用2026年8月隔离修补程序之前,请确保已应用匹配的2026年7月隔离修补程序。
适用于版本2.4.8 - p5
注意:此独立修补程序仅应用于匹配的2026年7月独立修补程序之后的版本2.4.8-p5。 如果您在2.4.8版本行中使用了较早的修补程序级别,请首先更新到2.4.8-p5,然后应用匹配的2026年7月独立修补程序,然后再应用这个2026年8月独立修补程序。
适用于版本2.4.7-p10
注意:此独立修补程序仅应用于版本2.4.7-p10,之后应用了匹配的2026年7月独立修补程序。 如果您在2.4.7版本行中使用了较早的修补程序级别,请首先更新到2.4.7-p10,然后应用匹配的2026年7月独立修补程序,然后再应用这个2026年8月独立修补程序。
适用于版本2.4.6-p15
注意:此独立修补程序仅应用于版本2.4.6-p15,之后已应用匹配的2026年7月独立修补程序。 如果您在2.4.6版本行中使用了较早的修补程序级别,请首先更新到2.4.6-p15,然后应用匹配的2026年7月独立修补程序,然后再应用这个2026年8月独立修补程序。
适用于版本2.4.5-p17
注意:此独立修补程序仅适用于2.4.5-p17版本,之前应用了匹配的2026年7月独立修补程序。 如果您在2.4.5版本行中使用了较早的修补程序级别,请首先更新到2.4.5-p17,然后应用匹配的2026年7月独立修补程序,然后再应用这个2026年8月独立修补程序。
注意: 在浏览器中单击下面的2-4-5-p17-aug-2026.zip的修补程序文件链接后,商家将看到一个弹出对话框,他们应在其中输入其 Composer公钥 作为用户名,并将其 私钥 作为密码。
适用于版本2.4.4-p18
注意:此独立修补程序仅适用于2.4.4-p18版本,之前应用了匹配的2026年7月独立修补程序。 如果您在2.4.4版本行中使用了较早的修补程序级别,请首先更新到2.4.4-p18,然后应用匹配的2026年7月独立修补程序,然后再应用这个2026年8月独立修补程序。
注意: 在浏览器中单击下面的2-4-4-p18-aug-2026.zip的修补程序文件链接后,商家将看到一个弹出对话框,他们应在其中输入其 Composer公钥 作为用户名,并将其 私钥 作为密码。
如何应用独立修补程序
解压缩文件,您可能会看到多个修补程序文件。 请按照上述示例了解如何应用这些修补程序以避免任何潜在的代码冲突。
有关说明,请参阅我们的支持知识库中的如何应用Adobe提供的隔离安全修补程序文件。
如何验证是否已应用隔离的安全修补程序
由于每月的安全发行版本可能包含多个独立的修补程序文件,并且修复是非累积的,因此请使用以下方法之一确认您的安装已完全修补。
推荐:Commerce Version Tool (CVT) — 适用于Adobe Commerce内部部署和Adobe Commerce on Cloud基础架构
CVT报告安装了哪些每月安全修补程序,哪些修补程序缺失,以及您的安装受到哪些CVE保护。
重要: CVT仅在2026年7月的安全隔离修补程序文件中可用。 如果发行版中尚未包含该工具,则必须应用2026年7月安全隔离修补程序文件隔离修补程序以获取该工具。
可以通过执行以下步骤来检查是否应用了安全隔离的修补程序文件:
-
检查是否已安装CVT。 从Adobe Commerce项目根目录中,运行:
php vendor/bin/patch-status --version如果命令报告版本,则表示存在该工具 — 跳至步骤3。
-
如果未找到该工具,请应用2026年7月的安全独立修补程序文件,从发行版行的Community Edition (CE)独立修补程序文件开始。 CVT安装在
vendor/bin/patch-status。 -
从Adobe Commerce项目根目录运行该工具:
php vendor/bin/patch-status -
查看输出:
applied_patches、missing_patches和每个CVEvulnerability_status(PROTECTED/VULNERABLE/UNKNOWN)。 有关命令选项以及如何解释结果,请参阅Commerce版本工具文档。
替代(仅限Cloud上的Adobe Commerce): Quality Patches Tool (QPT) — 如果CVT不可用,Cloud Infrastructure商家可以使用QPT验证特定的隔离补丁,使用文件246p15-2026-07-001-CE.patch作为示例:
- 安装Quality Patches工具。
- 运行命令:
vendor/bin/magento-patches -n status |grep "246p15-2026-07-001-CE\|Status" - 您应该会看到类似以下内容的输出,其中修补程序返回 已应用 状态:
║ Id │标题│类别│来源│状态│详细信息║
║ N/A │ …/m2-hotfixes/246p15-2026-07-001-CE.patch │ Other │本地│应用了│修补程序类型:自定义║
安全更新
可用于Adobe Commerce的安全更新:
为什么本月的安全修补程序不能作为编辑器软件包使用
如官方Adobe Commerce发行计划(可在Experience League上获取:发行计划)中所述,Adobe Commerce版本 2.4.9、2.4.8、2.4.6、2.4.5和2.4.4 于2026年8月11 、 日发行的安全修补程序被分类为I独立的安全修补程序。
对于此类型的发行版,Adobe仅将修复作为独立的修补程序文件提供**,并且不会随这些修补程序文件一起发布编辑器包。 这是刻意为之:独立的修补程序旨在为商家提供一种快速、轻便的方式来应用关键安全修补程序,而无需经过基于编辑器的完整更新周期,此过程可能需要较长时间,并且可能涉及额外的依赖关系解析。**对于云基础架构上Adobe Commerce上的商家:这些安全修补程序也可以通过 Magento云修补程序 直接应用。您可以在此处找到相关详细信息: 云修补程序 — 发行说明。 这为Cloud Merchants提供了一种简化的途径,无需手动管理独立的修补程序文件即可保持最新状态。