Adobe Commerce適用的安全性更新 — APSB26-138

IMPORTANT
2026年9月7日,Adobe發行了影響Adobe Commerce和Magento Open Source的重要安全性更新(APSB26-146)。 除了本檔案中列出的9月隔離修補程式檔案外,請套用CVE-2026-75650🔗的Hotfix。 Adobe也強烈建議旋轉您的加密金鑰和相關憑證作為補救的一部分。

2026年9月8日,Adobe發佈了定期排程的Adobe Commerce和Magento Open Source安全性更新。 此更新解決了個嚴重、重要和中等漏洞。成功的利用可能導致任意程式碼執行、許可權提升和略過安全性功能。 如需詳細資訊,請參閱Adobe安全性公告(APSB26-138)

Adobe目前尚不瞭解這些更新解決的任何問題會否遭受到任何攻擊。

附註:

為協助確保儘快套用Adobe安全性公告(APSB26-138)所列問題的補救措施,Adobe也發行每月獨立修補程式,以解決Adobe安全性公告(APSB26-138)中的問題。 如此一來,商戶便可單獨套用修正,並降低因潛在整合問題而導致的延遲風險。

請儘快套用最新的安全性更新。 若未這麼做,您就容易受到這些安全性問題的攻擊,而Adobe進一步修正問題的能力有限。

如果您在套用安全性修補程式/隔離的修補程式時遇到任何問題,請連絡支援服務

說明 description

受影響的產品和版本

雲端基礎結構上的Adobe Commerce、內部部署的Adobe Commerce和Magento Open Source:

  • 2.4.9-2026-aug和更早版本
  • 2.4.8-2026-aug和更早版本
  • 2.4.7-2026-aug和更早版本
  • 2.4.6-2026-aug和更早版本
  • 2.4.5-2026-aug和更早版本
  • 2.4.4-2026-aug和更早版本

解決方法 resolution

適用於Adobe Commerce on Cloud、Adobe Commerce內部部署和Magento Open Source軟體

注意此問題已由最新雲端修補程式更新解決。 當雲端修補程式更新中的修正已就緒時,嘗試套用隔離修補程式可能會導致安裝失敗。

為協助解決受影響產品和版本的弱點,您必須根據您的Adobe Commerce/Magento Open Source版本套用隔離修補程式。

隔離的修正程式詳細資訊

根據您的Adobe Commerce/Magento Open Source版本,使用以下附加的隔離修補程式:

注意若要套用隔離式安全性修補程式檔案,商家必須在其支援的版本行使用最新的僅安全性修補程式版本(最新的 — p版本),因為隔離式安全性修正程式是專門針對該版本測試的。 此外,商家必須已為其發行版本系列套用所有先前的每月獨立安全性修補程式,因為每個每月獨立修補程式均以之前發行的修補程式為基礎,且必須依發行順序累積套用。
如需詳細資訊,請參閱修補程式發行排程

注意 ZIP檔案可為每個Adobe Commerce元件(CE、EE、B2B、PageBuilder等)包含個別的修補程式檔案,而某些元件可能有多個檔案,每個檔案皆為該元件的不同版本所建置。

針對環境中安裝的每個元件,套用版本符合該元件安裝版本的檔案。 套用之後,請使用Commerce版本工具 (請參閱下文),確認您的安裝已完整修正。

注意每個每月隔離修補程式都是在前一個月的基礎上建立的,因此請依發行順序​套用它們 — 請確定您版本的每個先前每月隔離修補程式都已在當月的檔案之前套用。

注意指定月份的壓縮檔不一定包含每個元件的檔案。 只套用您安裝的元件當月ZIP壓縮檔中的檔案。

範例(版本2.4.6-p15)修補程式檔案名稱遵循模式<version>-<YYYY>-<MM>-<seq>-<COMPONENT> (例如: 246p15-2026-09-001-CE)。

  • Community Edition (CE):針對每個月,只有在當月的ZIP包含一個CE檔案時,才套用當月的CE檔案(依發行順序):

    …-CE (上個月) → …-CE (本月)

  • Enterprise Edition (EE):針對每個月,套用該月的CE檔案,然後只在該月的ZIP包含一個EE檔案時才按發行順序套用:

    …-CE (上個月) → …-EE (上個月) → …-CE (本月) → …-EE (本月)

  • B2B:在上述CE/EE檔案之後,僅在該月的ZIP包含下列專案時,才為您的B2B版本套用相符的B2B檔案:

    • B2B 1.5.2-p5:152p5-…B2B (上個月)→ 152p5…-B2B (本月)
    • B2B 1.4.2-p10: 142p10-…B2B (上個月)→ 142p10…-B2B (本月)

注意此範例只顯示三個最常見的元件(CE、EE、B2B)。 ZIP檔案可為每個Adobe Commerce元件(CE、EE、B2B、PageBuilder等)包含個別的修補程式檔案,而某些元件可能會有多個檔案,每個檔案都是為該元件的不同版本所建置。 套用ZIP中符合環境中安裝之元件的每個修補程式檔案。

下載隔離的修補程式

附註

  • Open Source商家只能下載2.4.7版或更新版本的修補程式。
  • 2.4.6版或更舊版本的Adobe Commerce商家必須輸入其撰寫器金鑰以下載舊版修補程式。
適用於2.4.9版

注意此獨立的修補程式適用於2.4.9版。 在套用2026年8月隔離修補程式之前,請確定已套用相符的2026年7月和8月隔離修補程式。

適用於2.4.8-p5版

注意套用相符的2026年7月隔離修補程式後,此隔離修補程式僅適用於2.4.8-p5版。 如果您在2.4.8版本行中使用較舊的修補程式層級,請先更新至2.4.8-p5,套用相符的2026年7月隔離修補程式,然後套用這個2026年8月隔離修補程式。

適用於2.4.7-p10版

注意套用相符的2026年7月隔離修補程式後,此隔離修補程式僅適用於2.4.7-p10版。 如果您在2.4.7版本行中使用舊版修補程式層級,請先更新至2.4.7-p10,套用相符的2026年7月隔離修補程式,然後套用這個2026年8月隔離修補程式。

適用於2.4.6-p15版

注意套用相符的2026年7月隔離修補程式後,此隔離修補程式僅適用於2.4.6-p15版。 如果您在2.4.6版本行中使用較舊的修補程式層級,請先更新至2.4.6-p15,套用相符的2026年7月隔離修補程式,然後套用這個2026年8月隔離修補程式。

適用於2.4.5-p17版

注意在套用相符的2026年7月和8月隔離修補程式後,此隔離修補程式僅適用於2.4.5-p17版。 如果您在2.4.5版本行中使用舊版修補程式,請先更新至2.4.5-p17,套用相符的2026年7月和8月隔離修補程式,然後套用這個2026年9月隔離修補程式。

注意在瀏覽器中按一下下面的2-4-5-p17-sep-2026.zip修補程式檔案連結後,商家將會看到快顯對話方塊,他們應該在其中輸入其 Composer公開金鑰 作為使用者名稱,並將其 私密金鑰 作為密碼

適用於2.4.4-p18版

注意在套用相符的2026年7月和8月隔離修補程式後,此隔離修補程式僅適用於2.4.4-p18版。 如果您在2.4.4版本行中使用舊版修補程式,請先更新至2.4.4-p18,套用相符的2026年7月和8月隔離修補程式,然後套用這個2026年9月隔離修補程式。

注意在瀏覽器中按一下下面的2-4-4-p18-sep-2026.zip修補程式檔案連結後,商家將會看到快顯對話方塊,他們應該在此輸入其 Composer公開金鑰 作為使用者名稱,並將其 私密金鑰 作為密碼。

如何套用隔離的修補程式

解壓縮檔案,您可能會看到多個修補程式檔案。 請依照上述範例瞭解如何套用這些修補程式,以避免任何潛在的程式碼衝突。
如需指示,請參閱我們的支援知識庫中的如何套用Adobe提供的隔離安全性修補程式檔案。

如何確認隔離的安全性修補程式是否已套用

由於每月的安全發行版本可能包含數個獨立的修補程式檔案,且修正不累積,請使用以下方法之一來確認您的安裝已完全修補。

建議 Commerce Version Tool (CVT) — 適用於雲端基礎結構上的Adobe Commerce內部部署和Adobe Commerce

CVT會報告每個月安裝了哪些安全修補程式、哪些安全修補程式遺失,以及您的安裝受到哪些CVE保護。

重要 CVT只能在2026年7月安全性隔離修補檔中使用。 如果您的版本行尚未包含該工具,您必須套用2026年7月安全性隔離修補程式檔案隔離修補程式才能取得該工具。

您可以執行下列步驟,檢查是否已套用安全性隔離的修補程式檔案:

  1. 檢查是否已安裝CVT。 從Adobe Commerce專案根目錄中,執行:

    php vendor/bin/patch-status --version

    如果指令報告版本,則表示工具存在 — 請跳至步驟3。

  2. 如果找不到該工具,請套用2026年7月安全性隔離修補程式檔案,從發行版本行的Community Edition (CE)隔離修補程式檔案開始。 CVT安裝於vendor/bin/patch-status

  3. 從Adobe Commerce專案根目錄執行工具:

    php vendor/bin/patch-status

  4. 檢閱輸出: applied_patchesmissing_patches和每個CVE vulnerability_status (PROTECTED / VULNERABLE / UNKNOWN)。 如需命令選項以及如何解譯結果的資訊,請參閱Commerce版本工具檔案

替代方案(僅限Adobe Commerce on Cloud)品質修補工具(QPT) — 如果沒有CVT,Cloud基礎結構商家可以使用QPT驗證特定的隔離修補程式,使用檔案246p15-2026-07-001-CE.patch作為範例

  1. 安裝品質修補工具
  2. 執行命令: vendor/bin/magento-patches -n status |grep "246p15-2026-07-001-CE\|Status"
  3. 您應該會看到類似以下的輸出,其中修補程式傳回​ 已套用 ​狀態:

║ Id │標題│類別│來源│狀態│詳細資料║

║ N/A │ …/m2-hotfixes/246p15-2026-07-001-CE.patch │ Other │本機│已套用│修補程式型別:自訂║

附註

Adobe即將推出這項全新工具,其中包含下列安全性更新:

Adobe Commerce修補自動化Adobe Commerce全網站分析工具中的獨立服務,可協助商家套用每月的Adobe Commerce安全性修補程式。 它可讓使用者透過Commerce管理員檢視所選專案和環境的可用修補程式,並透過自動化簡化修補程式。 此處提供其他資訊。

安全性更新

Adobe Commerce可用的安全性更新:

我打算套用September Isolated安全性修補程式。 我仍需要單獨套用APSB26-146 Hotfix嗎?

是。 CVE-2026-75650的APSB26-146 Hotfix是 不包含 在9月隔離修補檔中。 Hotfix可在September Isolated修補程式之前或之後套用 — 不需要特定的安裝順序。 由於CVE-2026-75650正受到廣泛使用,Adobe建議依照此處的安裝指示儘快套用Hotfix 。

為什麼這個月的安全性修補程式無法當做撰寫器套件使用

如官方Adobe Commerce發行排程(可在Experience League上取得: 發行排程)中所述,Adobe Commerce版本 2.4.9、2.4.8、2.4.7、2.4.6、2.4.5和2.4.4 於2026年9月8日發行的安全性修正分為隔離安全性修正**。**

對於此型別的版本,Adobe提供修正為僅限隔離的修補檔案,且不會隨附這些修補檔案發佈Composer套件。 這是刻意為之隔離修補程式的設計目的,是為商戶提供快速、輕量化的方式來套用重要安全性修正,而不需要經過完整的以撰寫器為基礎的更新週期,這可能需要更長的時間,並且可能涉及額外的相依性解析。

對於使用Adobe Commerce on Cloud基礎結構的商家:

這些安全性修補程式也可以透過 Magento雲端修補程式 直接套用。

您可以在這裡找到相關詳細資料: 雲端修補程式 — 發行說明。 這為Cloud Mertraces提供了保持最新狀態的簡化途徑,無需手動管理隔離的修補程式檔案。

recommendation-more-help
experience-cloud-kcs-help-kbarticles