
composer require zur Auslieferung des offiziellen APSB26-146 (CVE-2026-75650) Fixes von Adobe für Mage-OS-Shops, über cweagans/composer-patches. Ergänzung zu stylesmuggler-adobe-patches (Magento).
composer require-Auslieferung des offiziellen Adobe-APSB26-146-Fixes (CVE-2026-75650, interne
Referenz VULN-39341) für Mage-OS-Shops, angewendet über cweagans/composer-patches.
Dies ist die Mage-OS-Ergänzung zu disrex/stylesmuggler-adobe-patches (diese ist für Magento Open Source). Verwenden Sie diese nur auf Mage-OS.
Bevorzugen Sie eine Mage-OS-Version mit dem Fix. Mage-OS veröffentlicht eigene Sicherheits-Releases. Wenn eines, das den APSB26-146-Fix enthält, für Ihre Linie verfügbar ist, aktualisieren Sie stattdessen darauf. Dieses Paket ist für einen Mage-OS-Shop gedacht, der bis dahin direkt patchen muss.
composer require disrex/stylesmuggler-adobe-patches-mageos
composer -o install
Es gibt ein Release pro Mage-OS-Linie, abgestimmt auf mage-os/product-community-edition. Composer
wählt dasjenige aus, das zu Ihrer installierten Mage-OS-Version passt.
| Release (Tag) | Mage-OS-Version | Magento-Äquivalent |
|---|---|---|
2.4.6 | >=1.0.0 <1.0.3 | 2.4.6 |
2.4.7 | >=1.0.3 <1.1.0 | 2.4.7 |
2.4.8 | >=1.1.0 <3.0.0 | 2.4.8 |
2.4.9 | >=3.0.0 <4.0.0 | 2.4.9 |
Dies sind Adobes Magento-Patches, angewendet auf Mage-OS-Pakete. Die Dateien, die sie betreffen, sind
zwischen Magento und Mage-OS auf den von uns geprüften Ebenen identisch: Der Framework-Patch lässt sich
sauber auf mage-os/framework 2.3.0 (Magento 2.4.8-p5) und 3.4.0 (Magento 2.4.9) anwenden, und keines
enthielt den Fix bereits.
Andere Mage-OS-Versionen und die Nicht-Framework-Pakete sind nicht einzeln getestet. Das ist
sicher: Patches werden über git apply angewendet, was streng ist. Sie werden nur dort angewendet, wo die
umgebenden Zeilen exakt übereinstimmen, und verweigern andernfalls; sie können einen Sicherheits-Patch nicht an der falschen Stelle platzieren. Behalten Sie "composer-exit-on-patch-failure": true bei, damit eine Verweigerung Ihren Deploy mit einer klaren Meldung stoppt. Wenn er verweigert, aktualisieren Sie auf eine Mage-OS-Version mit dem Fix.
cweagans/composer-patches. Erforderlich. In v2 werden die Patches automatisch angewendet; in v1 setzen Sie
zusätzlich "enable-patching": true unter extra in Ihrer Root-composer.json."config": { "allow-plugins": { "cweagans/composer-patches": true } }."composer-exit-on-patch-failure": true unter extra bei.composer require stuft ein installiertes, gesperrtes Paket von sich aus nie herab oder installiert es neu. Das
Release für Ihre Linie akzeptiert die Version, die Sie bereits ausführen, sodass Composer Mage-OS exakt
dort belässt, wo es ist, und nur dieses Metapaket und cweagans/composer-patches hinzufügt. Eine Version ohne
passendes Release schlägt fehl und wird zurückgesetzt, anstatt etwas zu ändern.
Adobes Fix für CVE-2026-75650 (CWE-1336, Template-Engine-Injection, CVSS 10.0), abgestimmt auf
mage-os/framework, mage-os/module-backend, mage-os/module-email,
mage-os/module-newsletter und mage-os/magento2-base. Die Patch-Dateien sind Adobes VULN-39341,
neu verpackt von yellowteak, per URL referenziert
mit sha256. Der Patch-Inhalt stammt von Adobe und ist nicht von der MIT-Lizenz dieses Pakets abgedeckt.
Patchen schließt die Tür; es vertreibt keinen Angreifer, der bereits eingedrungen ist, und macht keine Geheimnisse ungültig, die er gelesen hat. Rotieren Sie den Verschlüsselungsschlüssel, die Datenbank- und Admin-Anmeldedaten, API-Tokens und Zahlungs-Gateway-Schlüssel und arbeiten Sie den Bereinigungsleitfaden im Mitigations-Repository durch.
Der Fix stammt von Adobe (APSB26-146). Die composer-patches-Neuverpackung stammt von
yellowteak. Entdeckung und die ursprüngliche
Advisory gehören Sansec.