產生修補程式狀態報告

使用Commerce Version Tool (CVT)產生Adobe Commerce安裝的修補程式狀態報告。 此報表會識別已套用、遺失和未知的每月安全性修補程式,並依預設傳回JSON輸出。

先決條件

執行CVT之前,請確認:

  • 目標安裝使用支援的Adobe Commerce版本和版本。
  • composer.lock存在,並符合您要檢查的環境。
  • PHP和系統patch二進位檔可以使用。
  • 您可以從執行命令的環境中讀取專案檔案。
  • 如果您想要快取檔案和稽核記錄專案,工具可以寫入var/patch_metadata/var/log/
  • 如果軟體權利檔案修補程式套用至安裝,則可透過COMPOSER_AUTHauth.json取得認證。

CVT工具會檢查COMPOSER_AUTH、Adobe Commerce專案auth.json以及全域撰寫器auth.json,以取得軟體權利控制的修補認證。

產生報表

從Adobe Commerce專案根目錄中,執行:

php vendor/bin/patch-status

若要檢查其他Adobe Commerce安裝,請使用--root選項:

php vendor/bin/patch-status --root=/path/to/commerce

命令選項

JSON是預設的輸出格式。 掃描器、儀表板和法規遵循報表支援CSV輸出。

選項
說明
--root=PATH
指定Adobe Commerce安裝根目錄的路徑。 預設值為目前目錄。
--format=json|csv
設定輸出格式。 預設值為json
--no-cache
略過登入和修補差異快取,強制新的遠端擷取,如果遠端登入無法使用,則會退出並出現錯誤。
--version, -V
列印工具版本。
--help, -h
列印說明訊息。

檢閱JSON和CSV輸出

下列範例顯示預設的JSON輸出。

php vendor/bin/patch-status
{
  "base_version": "2.4.7-p9",
  "installed_components": {
    "CE": "2.4.7-p9",
    "EE": "2.4.7-p9",
    "B2B": "1.5.2-p5"
  },
  "applied_patches": [
    "247p9-2026-05-001-CE",
    "247p9-2026-05-001-EE"
  ],
  "missing_patches": [
    "247p9-2026-06-001-CE",
    "247p9-2026-06-001-EE"
  ],
  "unknown_patches": [],
  "vulnerability_status": {
    "CVE-2026-12354": { "status": "PROTECTED" },
    "CVE-2026-67890": { "status": "VULNERABLE" }
  },
  "registry_source": "remote",
  "warnings": []
}

若要產生CSV輸出,請使用--format=csv選項:

php vendor/bin/patch-status --format=csv

CSV輸出在每個CVE中產生一列,適用於試算表、掃描器、儀表板和法規遵循工具。

瞭解報告結果

請先檢閱遺失和未知的修補程式,再提出安全性狀態宣告。

修補程式狀態值

修正程式狀態報表會依下列值將修正程式結果分組:

修補程式狀態
含義
已套用
CVT工具會在Adobe Commerce程式碼基底中偵測每月安全性修補程式。
遺失
修補程式會套用至已安裝的Adobe Commerce版本或元件,但CVT工具並未偵測到它。
未知
工具無法從可用的登入、修補程式差異或偵測結果確認修補程式狀態。

CVE狀態值

JSON輸出以大寫報告CVE狀態值。

CVE狀態
含義
PROTECTED
偵測到CVE或元件的適用修補程式。
VULNERABLE
CVE或元件缺少適用的修補程式。
UNKNOWN
CVT工具無法從可用的登入和偵測資料判斷CVE狀態。
NOT_APPLICABLE
CVE會套用至未安裝的元件,例如Adobe Commerce Business-to-business (B2B)、Adobe Commerce Page Builder或Adobe Commerce Inventory。

關鍵輸出欄位

報表可包含下列資訊:

  • 基礎Adobe Commerce版本 — 從composer.lock偵測到已安裝的基礎版本。
  • 登入來源 — 修補程式中繼資料是否來自remotecachestale_cache
  • 已安裝的元件 — 從composer.lock偵測到Adobe Commerce封裝區域。
  • 已套用修補程式 - Adobe Commerce程式碼基底中偵測到每月的安全性修補程式。
  • 遺失修補程式 — 每月會套用但無法偵測的安全性修補程式。
  • 未知的修補程式 - CVT工具無法分類的修補程式。
  • CVE的弱點狀態 - CVE涵蓋範圍對應到受保護、易受攻擊、不適用或未知狀態。
  • 警告 — 可能影響報告可靠性或完整性的條件。

修正登入和快取

修補程式登入檔案包含CVT工具用來判斷哪些修補程式套用至已安裝版本的修補程式中繼資料。 此工具會在可用時使用新的登入快取,必要時會擷取遠端登入,而且如果網路無法使用,則可以使用有警告的過時快取。 只有在您需要新的遠端擷取時才使用--no-cache

相關主題

recommendation-more-help
commerce-operations-help-tools