需要採取緊急行動:Adobe Commerce有提供重要安全性更新(APSB26-146)

IMPORTANT
這是與CVE-2026-75650相關的緊急更新。 Adobe得知CVE-2026-75650已在野生鎖定目標Adobe Commerce商家中利用。

2007年9月,Adobe發佈了一項重要安全性更新,會影響Adobe Commerce和Magento Open Source。 Adobe得知Adobe Commerce零日漏洞,並發佈安全性更新(APSB26-146)加以解決。 此漏洞可讓未經驗證的攻擊者於受影響的安裝上執行任意程式碼(CVE-2026-75650)。

Adobe已發行安全性公告APSB26-146,解決此漏洞。 公告可從此處取得:

Adobe Commerce適用的安全性更新| APSB26-146

本文說明如何將Hotfix套用至目前及舊版的Adobe Commerce和Magento Open Source。

說明

受影響的產品和版本:

Adobe Commerce版本:

  • 2.4.9-2026-aug和更早版本
  • 2.4.8-2026-aug和更早版本
  • 2.4.7-2026-aug和更早版本
  • 2.4.6-2026-aug和更早版本
  • 2.4.5-2026-aug和更早版本
  • 2.4.4-2026-aug和更早版本

Adobe Commerce B2B版本:

  • 1.5.3-2026-aug和更早版本
  • 1.5.2-2026-aug和更早版本
  • 1.4.2-2026-aug和更早版本
  • 1.3.4-2026-aug和更早版本
  • 1.3.3-2026-aug和更早版本

Magento Open Source版本:

  • 2.4.9-2026-aug和更早版本
  • 2.4.8-2026-aug和更早版本
  • 2.4.7-2026-aug和更早版本
  • 2.4.6-2026-aug和更早版本

解決方法

適用於Adobe Commerce on Cloud、Adobe Commerce內部部署和Magento Open Source的解決方案

NOTE
CVE-2026-75650的Hotfix現在與2.4.4至2.4.7之間的所有Adobe Commerce和Magento Open Source版本相容。 請參閱下表並下載適用於您版本的修補程式。

為了協助解決受影響產品和版本的弱點,您必須套用下方的​修補程式 (視您的版本而定),並旋轉您的加密金鑰。

版本號碼
修補
2.4.9-2026-aug, 2.4.8-2026-aug, 2.4.7-2026-aug, 2.4.6-2026-aug, 2.4.5-2026-aug, 2.4.4-2026-aug, 2.4.9-2026-7月, 2.4.8-2026-7月, 2.4.7-2026-7月, 2.4.6-2026-7月,2.4.5-2026-7月,2.4.4-2026-7月,2.4.8-p5,2.4.8-p4,2.4.7-p10,2.4.7-p9,2.4.6-p15,2.4.6-p14,2.4.5-p17,2.4.5-p16,2.4.4-p18,2.4.4.4-p1
Hotfix VULN-39341-composer-patches.zip
2.4.8-p3, 2.4.8-p2
VULN-39341_248-p3.patch.zip
2.4.8 - p1, 2.4.8
VULN-39341_248-p1.patch.zip
2.4.7-p8、2.4.7-p7
VULN-39341_247-p8.patch.zip
2.4.7至2.4.7-p6
VULN-39341_247-p5.patch.zip
2.4.6-p13、2.4.6-p12、2.4.5-p15、2.4.5-p14、2.4.4-p16、2.4.4-p15
VULN-39341_246-p13.patch.zip
2.4.6 - 2.4.6-p11, 2.4.5 - 2.4.5-p13, 2.4.4 - 2.4.4-p14
VULN-39341_246-p11.patch.zip

如何套用Hotfix

解壓縮檔案,並在我們的支援知識庫中參閱如何套用Adobe提供的撰寫器修補程式,以取得指示。

確認已套用Hotfix (僅限Cloud商家上的Adobe Commerce)

考慮到無法輕鬆判斷問題是否已修補,建議您檢查CVE-2026-75650 Hotfix是否已成功套用。

您可以依照下列步驟,以檔案VULN-39341_Hotfix_COMPOSER.patch為例,來執行此動作:

  1. 安裝品質修補工具
  2. 執行命令: vendor/bin/magento-patches -n status | grep "39341\|Status"
  3. 您應該會看到類似以下範例的輸出,其中範例VULN-39341會傳回「已套用」狀態:
ID
標題
類別
來源
狀態
詳細資料
不適用
…/m2-hotfixes/VULN-39341_Hotfix_COMPOSER.patch
其他
本機
已套用
修補程式型別:自訂

套用修正程式後輪換證明資料

若要完全修正此問題,請不僅輪換您的加密金鑰,而且輪換已使用此金鑰加密或公開的所有認證,包括伺服器、API和整合認證。

NOTE
加密金鑰可用來加密整合權杖、付款閘道憑證和系統授權的自動化權杖。 單獨旋轉加密金鑰並不會使可能已公開的認證失效。 輪換來源處的所有相關認證(例如,在付款閘道或協力廠商服務處),而不只是在Commerce中。

若要輪換認證,請依照下列步驟執行:

  1. 套用Hotfix。
  2. 啟用維護模式。
  3. 停用cron執行(雲端命令上的Commerce: vendor/bin/ece-tools cron:disable)。
  4. 輪換您的加密金鑰
  5. 旋轉所有Admin面板使用者密碼。
  6. 停用並重新產生所有REST/SOAP/GraphQL整合權杖(System > Extensions > Integrations)。
  7. 為任何連線的協力廠商應用程式輪換OAuth使用者端密碼。
  8. 在提供者層級(Stripe、Braintree、Adyen、PayPal等)輪換付款閘道API認證。
  9. 旋轉資料庫和Fastly認證(透過支援票證)。
  10. 輪換SSH/部署金鑰以及任何cron或系統授權的服務帳戶認證。
  11. 輪換API金鑰,用於送貨、稅捐和其他整合的協力廠商擴充功能。
  12. 排清快取。
  13. 啟用cron執行(雲端命令上的Commerce: vendor/bin/ece-tools cron:enable)。
  14. 停用維護模式。
  15. 僅限雲端上的Commerce:重新部署以套用新的資料庫認證。

安全性更新

Adobe Commerce可用的安全性更新:

相關閱讀

在Adobe Commerce安裝指南中啟用或停用維護模式

recommendation-more-help
commerce-knowledge-base-help