Adobe Commerce有安全更新 — APSB26-138
2026年9月8日,Adobe发布了Adobe Commerce和Magento Open Source的定期安全更新。 此更新解决了个严重、重要和中等漏洞。成功利用此漏洞可能会导致执行任意代码、权限提升和安全功能绕过。 有关详细信息,请参阅Adobe安全公告(APSB26-138)。
Adobe目前尚不了解是否存在针对这些更新中解决的任何问题的任何利用漏洞行为。
注意:
为了帮助确保尽快应用Adobe安全公告(APSB26-138)中列出的问题的修复,Adobe还发布了每月独立修补程序,以解决Adobe安全公告(APSB26-138)中的问题。 这允许商家单独应用修复,并且减少由于潜在的集成问题而导致的延迟风险。
请尽快应用最新的安全更新。 如果您未能做到这一点,您将容易遭受这些安全问题的攻击,而Adobe在帮助进一步修复该问题方面手段有限。
如果您在应用安全修补程序/隔离修补程序时遇到任何问题,请联系支持服务。
描述 description
受影响的产品和版本
云基础架构上的Adobe Commerce、内部部署的Adobe Commerce和Magento Open Source:
- 2.4.9-2026-8月及更早版本
- 2.4.8-2026-8月及更早版本
- 2.4.7-2026-8月及更早版本
- 2.4.6-2026-8月及更早版本
- 2.4.5-2026-8月及更早版本
- 2.4.4-2026-8月及更早版本
解决方法 resolution
适用于Adobe Commerce on Cloud、Adobe Commerce内部部署和Magento Open Source软件
注意:此问题已由最新云修补程序更新解决。 当云修补程序更新中已存在修补程序时,尝试应用隔离修补程序可能会导致安装失败。
为帮助解决受影响的产品和版本的漏洞,您必须根据您的Adobe Commerce/Magento Open Source版本应用独立的修补程序。
隔离的补丁程序详细信息
根据您的Adobe Commerce/Magento Open Source版本,使用以下附加的隔离修补程序:
注意:要应用隔离的安全修补程序文件,商家必须在其支持的版本行上使用最新的仅安全修补程序版本(最新的 — p版本),因为隔离的安全修补程序仅针对该版本进行测试。 此外,商家必须已为其发布行应用所有以前的每月隔离安全修补程序,因为每个每月隔离修补程序都基于之前发布的修补程序,并且必须按发布顺序累积应用。
有关详细信息,请参阅修补程序发布计划。
注意: ZIP文件可以为每个Adobe Commerce组件(CE、EE、B2B、PageBuilder等)包含单独的修补程序文件,并且某些组件可能具有多个文件,每个文件都为该组件的不同版本构建。
对于环境中安装的每个组件,应用版本与该组件已安装的版本相匹配的一个文件。 应用后,使用Commerce版本工具(见下文)确认您的安装已完全修补。
注意:每个每月隔离修补程序都是在上个月的基础之上构建的,因此请按照发行顺序应用它们 — 请确保在当前月份的文件之前已经应用您版本的每个每月隔离修补程序。
注意:给定月份的ZIP文件不一定包含每个组件的文件。 仅将当月ZIP文件中存在的文件应用于您已安装的组件。
示例(版本2.4.6-p15):修补程序文件名遵循模式<version>-<YYYY>-<MM>-<seq>-<COMPONENT>(例如: 246p15-2026-09-001-CE)。
-
Community Edition (CE):对于每个月,仅当该月的ZIP包含一个CE文件时才应用该月的CE文件(按发行顺序):
…-CE(上个月)→…-CE(本月)
-
Enterprise Edition (EE):对于每个月,应用该月的CE文件,仅当该月的ZIP包含一个CE文件时才应用该月的EE文件(按发行顺序):
…-CE(上个月)→ …-EE(上个月)→ …-CE(本月)→ …-EE(本月)
-
B2B:在上面的CE/EE文件之后,仅当当月的ZIP包含一个B2B文件时,才为您的B2B版本应用匹配的B2B文件(按发行顺序):
- B2B 1.5.2-p5:152p5-…B2B(上个月)→ 152p5…-B2B(本月)
- B2B 1.4.2-p10:142p10-…B2B(上个月)→ 142p10…-B2B(本月)
注意:此示例只显示三个最常见的组件(CE、EE、B2B)。 ZIP文件可以为每个Adobe Commerce组件(CE、EE、B2B、PageBuilder等)包含单独的修补程序文件,并且某些组件可能具有多个文件,每个文件都为该组件的不同版本构建。 应用ZIP文件中与环境中安装的组件匹配的每个修补程序文件。
下载独立的修补程序
注释
- Open Source商家只能下载版本2.4.7或更高版本的修补程序。
- 版本2.4.6或更低版本的Adobe Commerce商家必须输入其编辑器密钥以下载旧版修补程序。
适用于版本2.4.9
注意:此独立修补程序适用于版本2.4.9。 在应用2026年8月隔离修补程序之前,请确保已应用匹配的2026年7月和8月隔离修补程序。
适用于版本2.4.8 - p5
注意:应用匹配的2026年7月独立修补程序后,此独立修补程序仅适用于2.4.8-p5版本。 如果您在2.4.8版本行中使用了较早的修补程序级别,请首先更新到2.4.8-p5,然后应用匹配的2026年7月独立修补程序,然后再应用这个2026年8月独立修补程序。
适用于版本2.4.7-p10
注意:应用匹配的2026年7月独立修补程序后,此独立修补程序仅适用于2.4.7-p10版本。 如果您在2.4.7版本行中使用了较早的修补程序级别,请首先更新到2.4.7-p10,然后应用匹配的2026年7月独立修补程序,然后再应用这个2026年8月独立修补程序。
适用于版本2.4.6-p15
注意:应用匹配的2026年7月独立修补程序后,此独立修补程序仅适用于2.4.6-p15版本。 如果您在2.4.6版本行中使用了较早的修补程序级别,请首先更新到2.4.6-p15,然后应用匹配的2026年7月独立修补程序,然后再应用这个2026年8月独立修补程序。
适用于版本2.4.5-p17
注意:应用了匹配的2026年7月和8月隔离修补程序后,此隔离修补程序仅适用于2.4.5-p17版本。 如果您在2.4.5版本行中使用更早的修补程序级别,请首先更新到2.4.5-p17,然后应用匹配的2026年7月和8月隔离修补程序,然后应用此2026年9月隔离修补程序。
注意:在浏览器中单击下面的2-4-5-p17-sep-2026.zip的修补程序文件链接后,商家将看到一个弹出对话框,他们应在其中输入其 Composer公钥 作为用户名,并将其 私钥 作为密码。
适用于版本2.4.4-p18
注意:应用了匹配的2026年7月和8月隔离修补程序后,此隔离修补程序仅适用于2.4.4-p18版本。 如果您在2.4.4版本行中使用更早的修补程序级别,请首先更新到2.4.4-p18,然后应用匹配的2026年7月和8月隔离修补程序,然后应用此2026年9月隔离修补程序。
注意:在浏览器中单击下面的2-4-4-p18-sep-2026.zip的修补程序文件链接后,商家将看到一个弹出对话框,他们应在其中输入其 Composer公钥 作为用户名,并将其 私钥 作为密码。
如何应用隔离的修补程序
解压缩文件,您可能会看到多个修补程序文件。 请按照上述示例了解如何应用这些修补程序以避免任何潜在的代码冲突。
有关说明,请参阅我们的支持知识库中的如何应用Adobe提供的隔离安全修补程序文件。
如何验证是否已应用隔离的安全修补程序
由于每月的安全发行版本可能包含多个独立的修补程序文件,并且修复是非累积的,因此请使用以下方法之一确认您的安装已完全修补。
推荐:Commerce Version Tool (CVT) — 适用于Adobe Commerce内部部署和Adobe Commerce on Cloud基础架构
CVT报告安装了哪些每月安全修补程序,哪些修补程序缺失,以及您的安装受到哪些CVE保护。
重要: CVT仅在2026年7月的安全隔离修补程序文件中可用。 如果发行版中尚未包含该工具,则必须应用2026年7月安全隔离修补程序文件隔离修补程序以获取该工具。
可以通过执行以下步骤来检查是否应用了安全隔离的修补程序文件:
-
检查是否已安装CVT。 从Adobe Commerce项目根目录中,运行:
php vendor/bin/patch-status --version如果命令报告版本,则表示存在该工具 — 跳至步骤3。
-
如果未找到该工具,请应用2026年7月的安全独立修补程序文件,从发行版行的Community Edition (CE)独立修补程序文件开始。 CVT安装在
vendor/bin/patch-status。 -
从Adobe Commerce项目根目录运行该工具:
php vendor/bin/patch-status -
查看输出:
applied_patches、missing_patches和每个CVEvulnerability_status(PROTECTED/VULNERABLE/UNKNOWN)。 有关命令选项以及如何解释结果,请参阅Commerce版本工具文档。
替代(仅限Cloud上的Adobe Commerce): Quality Patches Tool (QPT) — 如果CVT不可用,Cloud Infrastructure商家可以使用QPT验证特定的隔离补丁,使用文件246p15-2026-07-001-CE.patch作为示例:
- 安装Quality Patches工具。
- 运行命令:
vendor/bin/magento-patches -n status |grep "246p15-2026-07-001-CE\|Status" - 您应该会看到类似以下内容的输出,其中修补程序返回 已应用 状态:
║ Id │标题│类别│来源│状态│详细信息║
║ N/A │ …/m2-hotfixes/246p15-2026-07-001-CE.patch │ Other │本地│应用了│修补程序类型:自定义║
注释:
Adobe将引入一个新的工具,其中包含这些安全更新:
Adobe Commerce修补自动化: Adobe Commerce站点范围分析工具中的一项独立服务,可帮助商家每月应用Adobe Commerce安全修补程序。 它允许用户通过Commerce管理员查看选定项目和环境可用的修补程序,并通过自动化简化修补过程。 此处提供了其他信息。
安全更新
可用于Adobe Commerce的安全更新:
我打算应用9月隔离安全补丁。 是否仍需要单独应用APSB26-146修补程序?
是。 CVE-2026-75650的APSB26-146修补程序是未包含在9月独立修补程序文件中。 修补程序可以在9月隔离修补程序之前或之后应用 — 无需特定的安装顺序。 由于CVE-2026-75650正在被恶意利用,Adobe建议按照此处的安装说明尽快应用修补程序。
为什么本月的安全修补程序不能作为编辑器软件包使用
如官方Adobe Commerce发行计划(可在Experience League上获取:发行计划)中所述,2026年9月8日发布的Adobe Commerce版本 2.4.9、2.4.8、2.4.7、2.4.6、2.4.5和2.4.4 的安全修复被分类为独立的安全修复**。**
对于此类型的发行版,Adobe仅将修复作为独立的修补程序文件提供,并且不会随这些修补程序文件一起发布编辑器包。 这是刻意为之:独立的修补程序旨在为商家提供一种快速、轻便的方式来应用关键安全修补程序,而无需经过基于编辑器的完整更新周期,此过程可能需要较长时间,并且可能涉及额外的依赖关系解析。
对于云基础架构上Adobe Commerce上的商家:
这些安全修补程序也可以通过 Magento云修补程序 直接应用。
您可以在此处找到相关详细信息: 云修补程序 — 发行说明。 这为Cloud Merchants提供了一种简化的途径,无需手动管理独立的修补程序文件即可保持最新状态。