Adobe Commerce適用的安全性更新 — APSB26-92
2026年8月11日,Adobe發佈了定期排程的Adobe Commerce和Magento Open Source安全性更新。 此更新解決了個嚴重和重要的漏洞。成功利用這些漏洞可能會導致執行任意程式碼、略過安全性功能以及提升許可權。 如需詳細資訊,請參閱Adobe安全性公告(APSB26-92)。
附註:
為協助確保儘快套用Adobe安全性公告(APSB26-92)所列問題的補救,Adobe也發行獨立修補程式,解決Adobe安全性公告(APSB26-92)中的問題。 如此一來,商戶便可單獨套用修正,並降低因潛在整合問題而導致的延遲風險。
請儘快套用最新的安全性更新。 若未這麼做,您就容易受到這些安全性問題的攻擊,而Adobe進一步修正問題的能力有限。
如果您在套用安全性修補程式/隔離的修補程式時遇到任何問題,請連絡支援服務。
說明 description
受影響的產品和版本
雲端基礎結構上的Adobe Commerce、內部部署的Adobe Commerce和Magento Open Source:
- 2.4.9
- 2.4.8-p5和更舊版本
- 2.4.7-p10和較舊版本
- 2.4.6-p15和較舊版本
- 2.4.5-p17和較舊版本
- 2.4.4-p18和較舊版本
解決方法 resolution
適用於Adobe Commerce on Cloud、Adobe Commerce內部部署和Magento Open Source軟體
注意:此問題已由最新雲端修補程式更新解決。 當雲端修補程式更新中的修正已就緒時,嘗試套用隔離修補程式可能會導致安裝失敗。
為協助解決受影響產品和版本的弱點,您必須根據您的Adobe Commerce/Magento Open Source版本套用隔離修補程式。
隔離的修正程式詳細資訊
根據您的Adobe Commerce/Magento Open Source版本,使用以下附加的隔離修補程式:
注意: 若要套用隔離式安全性修補程式檔案,商家必須在其支援的版本行使用最新的僅安全性修補程式版本(最新的 — p版本),因為隔離式安全性修正程式是專門針對該版本測試的。 此外,商家必須已為其發行版本系列套用所有先前的每月獨立安全性修補程式,因為每個每月獨立修補程式均以之前發行的修補程式為基礎,且必須依發行順序累積套用。
如需詳細資訊,請參閱修補程式發行排程。
注意: ZIP檔案可為每個Adobe Commerce元件(CE、EE、B2B、PageBuilder等)包含個別的修補程式檔案,而某些元件可能有多個檔案,每個檔案皆為該元件的不同版本所建置。
針對環境中安裝的每個元件,套用版本符合該元件安裝版本的檔案。 套用之後,請使用Commerce版本工具 (請參閱下文),確認您的安裝已完整修正。
注意: 2026年8月修補程式是在2026年7月修補程式之上建立的。 在套用以下任何檔案之前,請確保已套用您版本對應的2026年7月修補程式。
範例:如果您有2.4.6-p15版的Community Edition (CE),請先套用7月的修補程式,然後:
- 246p15-2026-07-001-CE → 246p15-2026-08-001-CE
如果您在2.4.6-p15上有Enterprise Edition (EE),請先套用7月的修補程式,然後套用8月的CE和EE檔案:
- 246p15-2026-07-001-CE → 246p15-2026-07-001-EE → 246p15-2026-08-001-CE → 246p15-2026-08-001-EE
如果您有B2B且位於CE/EE 2.4.6-p15,請先套用7月CE/EE和B2B修補程式,然後套用上述8月CE和EE檔案,接著套用相符的8月B2B修補程式:
- 若在B2B 1.5.2-p5→套用152p5-2026-07-001-B2B → 152p5-2026-08-001-B2B
- 若在B2B 1.4.2-p10→套用142p10-2026-07-001-B2B → 142p10-2026-08-001-B2B
下載隔離的修補程式
附註
- 開啟Source客戶只能下載2.4.6版或更新版本的修補程式。
- 使用2.4.5版或更舊版本的Adobe Commerce客戶必須輸入其撰寫器金鑰才能下載舊版修補程式。
適用於2.4.9版
注意:此獨立的修補程式適用於2.4.9版。 在套用2026年8月隔離修補程式之前,請確定已套用相符的2026年7月隔離修補程式。
適用於2.4.8-p5版
注意:在套用相符的2026年7月隔離修補程式後,此隔離修補程式僅適用於2.4.8-p5版。 如果您在2.4.8版本行中使用較舊的修補程式層級,請先更新至2.4.8-p5,套用相符的2026年7月隔離修補程式,然後套用這個2026年8月隔離修補程式。
適用於2.4.7-p10版
注意:在套用相符的2026年7月隔離修補程式後,此隔離修補程式僅適用於2.4.7-p10版。 如果您在2.4.7版本行中使用舊版修補程式層級,請先更新至2.4.7-p10,套用相符的2026年7月隔離修補程式,然後套用這個2026年8月隔離修補程式。
適用於2.4.6-p15版
注意:套用相符的2026年7月隔離修補程式後,此隔離修補程式僅適用於2.4.6-p15版。 如果您在2.4.6版本行中使用較舊的修補程式層級,請先更新至2.4.6-p15,套用相符的2026年7月隔離修補程式,然後套用這個2026年8月隔離修補程式。
適用於2.4.5-p17版
注意:在套用相符的2026年7月隔離修補程式後,此隔離修補程式僅適用於2.4.5-p17版。 如果您在2.4.5版本行中使用舊版修補程式層級,請先更新至2.4.5-p17,套用相符的2026年7月隔離修補程式,然後套用這個2026年8月隔離修補程式。
注意: 在瀏覽器中按一下下面的2-4-5-p17-aug-2026.zip修補程式檔案連結後,商家將會看到快顯對話方塊,他們應該在其中輸入其 Composer公開金鑰 作為使用者名稱,並將其 私密金鑰 作為密碼。
適用於2.4.4-p18版
注意:在套用相符的2026年7月隔離修補程式後,此隔離修補程式僅適用於2.4.4-p18版。 如果您在2.4.4版本行中使用舊版修補程式層級,請先更新至2.4.4-p18,套用相符的2026年7月隔離修補程式,然後套用這個2026年8月隔離修補程式。
注意: 在瀏覽器中按一下下面的2-4-4-p18-aug-2026.zip修補程式檔案連結後,商家將會看到快顯對話方塊,他們應該在其中輸入其 Composer公開金鑰 作為使用者名稱,並將其 私密金鑰 作為密碼。
如何套用隔離的修補程式
解壓縮檔案,您可能會看到多個修補程式檔案。 請依照上述範例瞭解如何套用這些修補程式,以避免任何潛在的程式碼衝突。
如需指示,請參閱我們的支援知識庫中的如何套用Adobe提供的隔離安全性修補程式檔案。
如何確認隔離的安全性修補程式是否已套用
由於每月的安全發行版本可能包含數個獨立的修補程式檔案,且修正不累積,請使用以下方法之一來確認您的安裝已完全修補。
建議: Commerce Version Tool (CVT) — 適用於雲端基礎結構上的Adobe Commerce內部部署和Adobe Commerce
CVT會報告每個月安裝了哪些安全修補程式、哪些安全修補程式遺失,以及您的安裝受到哪些CVE保護。
重要: CVT只能在2026年7月安全性隔離修補檔中使用。 如果您的版本行尚未包含該工具,您必須套用2026年7月安全性隔離修補程式檔案隔離修補程式才能取得該工具。
您可以執行下列步驟,檢查是否已套用安全性隔離的修補程式檔案:
-
檢查是否已安裝CVT。 從Adobe Commerce專案根目錄中,執行:
php vendor/bin/patch-status --version如果指令報告版本,則表示工具存在 — 請跳至步驟3。
-
如果找不到該工具,請套用2026年7月安全性隔離修補程式檔案,從發行版本行的Community Edition (CE)隔離修補程式檔案開始。 CVT安裝於
vendor/bin/patch-status。 -
從Adobe Commerce專案根目錄執行工具:
php vendor/bin/patch-status -
檢閱輸出:
applied_patches、missing_patches和每個CVEvulnerability_status(PROTECTED/VULNERABLE/UNKNOWN)。 如需命令選項以及如何解譯結果的資訊,請參閱Commerce版本工具檔案。
替代方案(僅限Adobe Commerce on Cloud):品質修補工具(QPT) — 如果沒有CVT,Cloud基礎結構商家可以使用QPT驗證特定的隔離修補程式,使用檔案246p15-2026-07-001-CE.patch作為範例:
- 安裝品質修補工具。
- 執行命令:
vendor/bin/magento-patches -n status |grep "246p15-2026-07-001-CE\|Status" - 您應該會看到類似以下的輸出,其中修補程式傳回 已套用 狀態:
║ Id │標題│類別│來源│狀態│詳細資料║
║ N/A │ …/m2-hotfixes/246p15-2026-07-001-CE.patch │ Other │本機│已套用│修補程式型別:自訂║
安全性更新
Adobe Commerce可用的安全性更新:
為什麼這個月的安全性修補程式無法當做撰寫器套件使用
如官方Adobe Commerce發行排程(可在Experience League上取得: 發行排程)中所述,Adobe Commerce版本 2.4.9、2.4.8、2.4.6、2.4.5和2.4.4 於2026年8月11 、 日發行的安全性修正分為I獨立安全性修正。
對於此型別的版本,Adobe提供修正為僅限隔離的修補檔案**,且不會隨附這些修補檔案發佈Composer套件。 這是刻意為之:隔離修補程式的設計目的,是為商戶提供快速、輕量化的方式來套用重要安全性修正,而不需要經過完整的以撰寫器為基礎的更新週期,這可能需要更長的時間,並且可能涉及額外的相依性解析。**對於雲端基礎結構上Adobe Commerce的商家:這些安全性修補程式也可以透過 Magento雲端修補程式 直接套用。您可以在這裡找到相關詳細資料: 雲端修補程式 — 發行說明。 這為Cloud Mertraces提供了保持最新狀態的簡化途徑,無需手動管理隔離的修補程式檔案。