產生修補程式狀態報告
使用Commerce Version Tool (CVT)產生Adobe Commerce安裝的修補程式狀態報告。 此報表會識別已套用、遺失和未知的每月安全性修補程式,並依預設傳回JSON輸出。
先決條件
執行CVT之前,請確認:
- 目標安裝使用支援的Adobe Commerce版本和版本。
composer.lock存在,並符合您要檢查的環境。- PHP和系統
patch二進位檔可以使用。 - 您可以從執行命令的環境中讀取專案檔案。
- 如果您想要快取檔案和稽核記錄專案,工具可以寫入
var/patch_metadata/和var/log/。 - 如果軟體權利檔案修補程式套用至安裝,則可透過
COMPOSER_AUTH或auth.json取得認證。
CVT工具會檢查COMPOSER_AUTH、Adobe Commerce專案auth.json以及全域撰寫器auth.json,以取得軟體權利控制的修補認證。
產生報表
從Adobe Commerce專案根目錄中,執行:
php vendor/bin/patch-status
若要檢查其他Adobe Commerce安裝,請使用--root選項:
php vendor/bin/patch-status --root=/path/to/commerce
命令選項
JSON是預設的輸出格式。 掃描器、儀表板和法規遵循報表支援CSV輸出。
選項
說明
--root=PATH指定Adobe Commerce安裝根目錄的路徑。 預設值為目前目錄。
--format=json|csv設定輸出格式。 預設值為
json。--no-cache略過登入和修補差異快取,強制新的遠端擷取,如果遠端登入無法使用,則會退出並出現錯誤。
--version, -V列印工具版本。
--help, -h列印說明訊息。
檢閱JSON和CSV輸出
下列範例顯示預設的JSON輸出。
php vendor/bin/patch-status
{
"base_version": "2.4.7-p9",
"installed_components": {
"CE": "2.4.7-p9",
"EE": "2.4.7-p9",
"B2B": "1.5.2-p5"
},
"applied_patches": [
"247p9-2026-05-001-CE",
"247p9-2026-05-001-EE"
],
"missing_patches": [
"247p9-2026-06-001-CE",
"247p9-2026-06-001-EE"
],
"unknown_patches": [],
"vulnerability_status": {
"CVE-2026-12354": { "status": "PROTECTED" },
"CVE-2026-67890": { "status": "VULNERABLE" }
},
"registry_source": "remote",
"warnings": []
}
若要產生CSV輸出,請使用--format=csv選項:
php vendor/bin/patch-status --format=csv
CSV輸出在每個CVE中產生一列,適用於試算表、掃描器、儀表板和法規遵循工具。
瞭解報告結果
請先檢閱遺失和未知的修補程式,再提出安全性狀態宣告。
修補程式狀態值
修正程式狀態報表會依下列值將修正程式結果分組:
修補程式狀態
含義
已套用
CVT工具會在Adobe Commerce程式碼基底中偵測每月安全性修補程式。
遺失
修補程式會套用至已安裝的Adobe Commerce版本或元件,但CVT工具並未偵測到它。
未知
工具無法從可用的登入、修補程式差異或偵測結果確認修補程式狀態。
CVE狀態值
JSON輸出以大寫報告CVE狀態值。
CVE狀態
含義
PROTECTED偵測到CVE或元件的適用修補程式。
VULNERABLECVE或元件缺少適用的修補程式。
UNKNOWNCVT工具無法從可用的登入和偵測資料判斷CVE狀態。
NOT_APPLICABLECVE會套用至未安裝的元件,例如Adobe Commerce Business-to-business (B2B)、Adobe Commerce Page Builder或Adobe Commerce Inventory。
關鍵輸出欄位
報表可包含下列資訊:
- 基礎Adobe Commerce版本 — 從
composer.lock偵測到已安裝的基礎版本。 - 登入來源 — 修補程式中繼資料是否來自
remote、cache或stale_cache。 - 已安裝的元件 — 從
composer.lock偵測到Adobe Commerce封裝區域。 - 已套用修補程式 - Adobe Commerce程式碼基底中偵測到每月的安全性修補程式。
- 遺失修補程式 — 每月會套用但無法偵測的安全性修補程式。
- 未知的修補程式 - CVT工具無法分類的修補程式。
- CVE的弱點狀態 - CVE涵蓋範圍對應到受保護、易受攻擊、不適用或未知狀態。
- 警告 — 可能影響報告可靠性或完整性的條件。
修正登入和快取
修補程式登入檔案包含CVT工具用來判斷哪些修補程式套用至已安裝版本的修補程式中繼資料。 此工具會在可用時使用新的登入快取,必要時會擷取遠端登入,而且如果網路無法使用,則可以使用有警告的過時快取。 只有在您需要新的遠端擷取時才使用--no-cache。
相關主題
recommendation-more-help
commerce-operations-help-tools