[僅限PaaS]{class="badge informative" title="僅適用於雲端專案(Adobe管理的PaaS基礎結構)和內部部署專案的Adobe Commerce 。"}

Adobe Commerce 2.4.8安全性修補程式的發行說明

這些安全性修補程式發行說明會擷取更新,以增強Adobe Commerce部署的安全性。 資訊包括但不限於:

  • 安全性錯誤修正
  • 安全性重點專案,提供安全性修補程式中所包含增強功能和更新的詳細資訊
  • 已知問題
  • 視需要套用其他修補程式的指示
  • 此發行版本包含的任何修補程式的相關資訊

深入瞭解安全性修補程式發行版本:

2.4.8 - p3

Adobe Commerce 2.4.8-p3安全性版本針對2.4.8舊版中發現的漏洞提供安全性錯誤修正。

如需安全性錯誤修正的最新資訊,請參閱Adobe安全性公告APSB25-94

NOTE
安裝此安全性修補程式後,Adobe Commerce B2B商家也必須更新至最新相容的B2B安全性修補程式版本。 請參閱B2B發行說明

反白顯示

此版本包含下列重點專案:

  • CVE-2025-54236的修正可解決REST API弱點。 Adobe於2025年9月發佈此問題的Hotfix。 請參閱需要的動作: Adobe Commerce (APSB25-88)可用的重要安全性更新知識庫文章以取得詳細資料。

  • 開發人員必須檢閱REST API建構函式引數驗證,以瞭解如何更新擴充功能以符合這些安全性變更。

  • ACP2E-3874的修正:訂單詳細資料的REST API回應現在包含base_row_totalrow_total屬性的正確值,以備已訂購數個相同專案時使用。

  • AC-15446的修正:修正Magento\Framework\Mail\EmailMessagegetBodyText()嘗試在getTextBody()上呼叫不存在的Symfony\Component\Mime\Message方法的錯誤,確保與Magento 2.4.8-p2和magento/framework 103.0.8-p2相容。

  • 從TinyMCE移轉至Hugerte.org

    由於TinyMCE 5和6的支援終止以及TinyMCE 7的授權不相容問題,Adobe Commerce WYSIWYG編輯器的目前實作從TinyMCE移轉到開放原始碼GreatRTE編輯器

    此移轉確保Adobe Commerce仍符合開放原始碼授權,避免已知的TinyMCE 6漏洞,並為商家和開發人員提供現代且受支援的編輯體驗。

  • 已新增對Apache ActiveMQ Artemis STOMP通訊協定的支援

    透過Simple Text Oriented Messaging Protocol (STOMP)新增對ActiveMQ Artemis開放原始碼訊息代理程式的支援。 它提供可靠且可擴充的傳訊系統,提供彈性的STOMP式整合。 請參閱Commerce設定指南中的​Apache ActiveMQ Artemis

已知問題

簽出頁面無法載入static.min.js和mixins.min.js

最近CSP/SRI變更後,當JavaScript套件組合和縮制都在生產模式中啟用時,簽出頁面不會載入static.min.js和mixins.min.js。 因此,RequireJS mixin無法執行,且出庫去底版範本無法解析(例如,"Failed to load the 'Magento_Checkout/shipping' template requested by 'checkout.steps.shipping-step.shippingAddress'")。

因應措施

  • 停用JavaScript套件組合;或
  • 如果您持續啟用JavaScript套件組合,請停用JavaScript縮制。
IMPORTANT
請勿在生產環境中停用CSP或移除SRI保護。 任何外掛程式層級的略過,都只能當作Hotfix的最後手段,且必須由安全性團隊檢閱。

Hotfix

有可用的Hotfix。 請參閱知識庫中的啟用JS縮制和套件組合時,簽出失敗以取得修補程式詳細資料。

2.4.8 - p2

Adobe Commerce 2.4.8-p2安全性版本針對2.4.8舊版中發現的漏洞提供安全性錯誤修正。

如需安全性錯誤修正的最新資訊,請參閱Adobe安全性公告APSB25-71

NOTE
安裝此安全性修補程式後,Adobe Commerce B2B商家也必須更新至最新相容的B2B安全性修補程式版本。 請參閱B2B發行說明

2.4.8 - p1

Adobe Commerce 2.4.8-p1安全性版本針對2.4.8舊版中發現的漏洞提供安全性錯誤修正。

如需安全性錯誤修正的最新資訊,請參閱Adobe安全性公告APSB25-50

NOTE
安裝此安全性修補程式後,Adobe Commerce B2B商家也必須更新至最新相容的B2B安全性修補程式版本。 請參閱B2B發行說明

反白顯示

此版本包含下列重點專案:

  • API效能增強 — 解決先前安全性修補程式之後引入的大量非同步Web API端點效能降低的問題。

  • CMS封鎖存取修正 — 解決具有受限制許可權(例如僅限銷售存取)的管理員使用者無法檢視CMS Blocks清單頁面的問題。

    以前,這些使用者在安裝先前的安全性修補程式後,由於遺失設定引數而發生錯誤。

  • Cookie限制相容性 — 解決框架中涉及MAX_NUM_COOKIES常數的回溯不相容變更。 此更新會還原預期行為,並確保與Cookie限制互動的擴充功能或自訂功能的相容性。

  • 非同步作業 — 已限制用於覆寫先前客戶訂單的非同步作業。

  • 修正CVE-2025-47110 — 解決電子郵件範本的弱點。

  • VULN-31547的修正 — 解決類別規範連結弱點。

recommendation-more-help

CVE-2025-47110和VULN-31547的修正也以獨立修補程式的形式提供。 如需詳細資訊,請參閱知識庫文章

1d4eef6c-fef1-4e61-85eb-b58d7b9ac29f