Adobe Commerce適用的安全性更新 — APSB26-73
2026年7月14日,Adobe發佈了定期排程的Adobe Commerce和Magento Open Source安全性更新。 此更新解決了嚴重、重要和中等漏洞。成功利用這些漏洞可能會導致任意程式碼執行、略過安全性功能以及許可權提升。 如需詳細資訊,請參閱Adobe安全性公告(APSB26-73) 。
附註:
為協助確保儘快套用Adobe安全性公告(APSB26-73)所列問題的補救,Adobe也發行獨立修補程式,解決Adobe安全性公告(APSB26-73)中的問題。 如此一來,商戶便可單獨套用修正,並降低因潛在整合問題而導致的延遲風險。
請儘快套用最新的安全性更新。 若未這麼做,您就容易受到這些安全性問題的攻擊,而Adobe進一步修正問題的能力有限。
如果您在套用安全性修補程式/隔離的修補程式時遇到任何問題,請連絡支援服務。
說明 description
受影響的產品和版本
雲端基礎結構上的Adobe Commerce、內部部署的Adobe Commerce和Magento Open Source:
- 2.4.9
- 2.4.8-p5和更舊版本
- 2.4.7-p10和較舊版本
- 2.4.6-p15和較舊版本
- 2.4.5-p17和較舊版本
- 2.4.4-p18和較舊版本
解決方法 resolution
適用於Adobe Commerce on Cloud、Adobe Commerce內部部署和Magento Open Source軟體
注意:此問題已由最新雲端修補程式更新解決。 當雲端修補程式更新中的修正已就緒時,嘗試套用隔離修補程式可能會導致安裝失敗。
為協助解決受影響產品和版本的弱點,您必須根據您的Adobe Commerce/Magento Open Source版本套用隔離修補程式。
隔離的修正程式詳細資訊
根據您的Adobe Commerce/Magento Open Source版本,使用以下附加的隔離修補程式:
注意: 若要套用隔離式安全性修補程式檔案,商家必須在其支援的版本行使用最新的僅安全性修補程式版本(最新的 — p版本),因為隔離式安全性修正程式是專門針對該版本測試的。 如需詳細資訊,請參閱修補程式發行排程。
注意: ZIP檔案可為每個Adobe Commerce元件(CE、EE、B2B、PageBuilder等)包含個別的修補程式檔案,而某些元件可能有多個檔案,每個檔案皆為該元件的不同版本所建置。
針對環境中安裝的每個元件,套用版本符合該元件安裝版本的檔案。 套用之後,請使用Commerce版本工具 (請參閱下文),確認您的安裝已完整修正。
範例:如果您有2.4.6-p15版的Community Edition (CE),則只需要套用:
- 246p15-2026-07-001-CE
如果您在2.4.6-p15上有Enterprise Edition (EE),您可以套用:
- 246p15-2026-07-001-CE → 246p15-2026-07-001-EE
如果您有B2B且位於CE/EE 2.4.6-p15,您會先套用相同的兩個檔案:
- 246p15-2026-07-001-CE → 246p15-2026-07-001-EE
之後,請根據您安裝的B2B版本,套用相符的B2B修補程式:
- 若在B2B 1.5.2-p5,→套用152p5-2026-07-001-B2B
- 若在B2B 1.4.2-p10→套用142p10-2026-07-001-B2B
下載隔離的修補程式
適用於2.4.9版
適用於2.4.8-p5版
注意:此隔離修補程式僅適用於2.4.8-p5。 如果您在此行的舊版修正程式層級,請先更新為2.4.8-p5,然後套用此獨立的修正程式。
適用於2.4.7-p10版
注意:此隔離修補程式僅適用於2.4.7-p10。 如果您在此行的舊版修正程式層級,請先更新為2.4.7-p10,然後套用此獨立的修正程式。
適用於2.4.6-p15版
注意:此隔離修補程式僅適用於2.4.6-p15。 如果您在此行的舊版修補程式層級(例如2.4.6-p14或更舊版本),請先更新至2.4.6-p15,然後套用此獨立的修補程式。
適用於2.4.5-p17版
注意:此隔離修補程式僅適用於2.4.5-p17。 如果您在此行的舊版修正程式層級,請先更新為2.4.5-p17,然後套用此獨立的修正程式。
注意: 在瀏覽器中按一下下面的2.4.5-p17修補程式檔案連結後,商家將會看到快顯對話方塊,他們應該在此輸入其 Composer公開金鑰 做為使用者名稱,並將其 私密金鑰 做為密碼。
適用於2.4.4-p18版
注意:此隔離修補程式僅適用於2.4.4-p18。 如果您在此行的先前修補程式層級,請先更新至2.4.4-p18,然後套用此獨立的修補程式。
注意: 在瀏覽器中按一下下面的2.4.4-p18修補程式檔案連結後,商家將會看到快顯對話方塊,他們應該在此輸入其 Composer公開金鑰 做為使用者名稱,並將其 私密金鑰 做為密碼。
如何套用隔離的修補程式
解壓縮檔案,並在我們的支援知識庫中參閱如何套用Adobe提供的撰寫器修補程式,以取得指示。
僅適用於Adobe Commerce on Cloud商家 — 如何分辨是否已套用隔離的修補程式
考慮到無法輕鬆檢查問題是否已修補,您可能想要檢查隔離的修補程式是否已成功套用。
您可以透過下列步驟,使用檔案VULN-27015-2.4.7_COMPOSER.patch 作為範例來執行此操作:
-
執行命令:
vendor/bin/magento-patches -n status |grep "27015\|Status" -
您應該會看到類似以下的輸出,其中VULN-27015傳回 已套用 狀態:
code language-none ║ Id │ Title │ Category │ Origin │ Status │ Details ║ ║ N/A │ ../m2-hotfixes/VULN-27015-2.4.7_COMPOSER_patch.patch │ Other │ Local │ Applied │ Patch type: Custom ║
附註:
Adobe即將推出這項全新工具,其中包含下列安全性更新:
由於每月的安全性發行版本可能包含數個修補程式檔案,請使用下方的 Commerce版本工具 來確認您的安裝已完全修補。
Commerce版本工具:此工具適用於 內部部署 Adobe Commerce和雲端基礎結構環境上的Adobe Commerce。 每個Adobe Commerce每月安全性修補程式都隨附的獨立可執行檔。 透過報告每月安裝了哪些安全性修補程式、缺少哪些修補程式,以及安裝受到哪些CVE保護,協助商家驗證修補程式的涵蓋範圍。 請注意,Commerce版本工具只有在商家套用CE (Community Edition)修補程式檔案後才能使用。 請注意,Adobe Commerce安全性修補程式為非累積式,必須依序套用。 此處提供其他資訊。
安全性更新
Adobe Commerce可用的安全性更新:
為什麼本月的安全性修補程式無法以撰寫器套件的形式使用
如官方Adobe Commerce發行排程(可在Experience League上取得: 發行排程)中所述,Adobe Commerce版本 2.4.9、2.4.8、2.4.6、2.4.5和2.4.4 於2026年7月14日 和 發行的安全性修正分為I獨立安全性修正。
對於此型別的版本,Adobe提供修正為僅限隔離的修補檔案,且不會隨附這些修補檔案發佈Composer套件。 這是刻意為之:隔離修補程式的設計目的,是為商戶提供快速、輕量化的方式來套用重要安全性修正,而不需要經過完整的以撰寫器為基礎的更新週期,這可能需要更長的時間,並且可能涉及額外的相依性解析。
對於雲端基礎結構上Adobe Commerce的商家:
這些安全性修補程式也可以透過 Magento雲端修補程式 直接套用。
您可以在這裡找到相關詳細資料: 雲端修補程式 — 發行說明。 這為Cloud Mertraces提供了保持最新狀態的簡化途徑,無需手動管理隔離的修補程式檔案。