
composer require zur Auslieferung des offiziellen APSB26-146 (CVE-2026-75650) Fixes von Adobe für Magento, über cweagans/composer-patches. Wählt automatisch den Patch für Ihre Magento-Version aus.
Ein Composer-Plugin, das Adobes offiziellen APSB26-146-Fix (CVE-2026-75650, interne Referenz VULN-39341) für die StyleSmuggler-Zero-Day-Lücke auf Magento Open Source und Mage-OS automatisch anwendet und dabei Ihre installierte Version erkennt.
Es patcht die installierten Pakete selbst bei Installation und Update. Es verlässt sich nicht
auf cweagans/composer-patches oder ein Root-enable-patching-Flag, sodass es nicht stillschweigend nichts tun kann, wie es ein Abhängigkeits-Patch bei composer-patches v1 tut.
Bevorzugen Sie eine Version, die den Fix bereits enthält. Wenn Sie auf eine Magento- oder Mage-OS-Version wechseln können, die APSB26-146 enthält, tun Sie das. Dieses Plugin ist für einen Shop gedacht, der direkt patchen muss.
composer require disrex/stylesmuggler-adobe-patches
Sie müssen das Plugin erlauben, sonst wird nichts gepatcht. Da es sich um ein Composer-Plugin handelt, fragt Composer 2.2 und neuer:
Do you trust "disrex/stylesmuggler-adobe-patches" to execute code and wish to enable it now? [y,n,d,?]
Antworten Sie mit y. Wenn Sie mit n antworten oder nicht-interaktiv (CI, --no-interaction) ausführen, ohne es vorher zu erlauben, überspringt Composer das Plugin und Ihr Shop ist nicht gepatcht. Um es im Voraus zu erlauben (erforderlich für CI und Deployments), fügen Sie dies vor der Installation zu Ihrer Root-composer.json hinzu:
"config": { "allow-plugins": { "disrex/stylesmuggler-adobe-patches": true } }
Beim nächsten composer install oder composer update wendet das Plugin den Patch an und gibt aus, was es getan hat:
StyleSmuggler (APSB26-146): applying magento_framework.patch
...
✅ StyleSmuggler (APSB26-146) patched: Magento 2.4.8.
Bei post-install-cmd und post-update-cmd:
magento/product-community-edition (Magento) oder
mage-os/product-community-edition (Mage-OS), mit Fallback auf magento/framework.framework, module-backend, module-email, module-newsletter
und den Error-Report-Prozessor an, unter dem richtigen Vendor (magento/ oder mage-os/).Es ist idempotent: Ein bereits gepatchter Shop meldet already applied und nichts ändert sich.
patch ist strikt. Ein Hunk wird nur angewendet, wenn die umgebenden Zeilen exakt übereinstimmen, sodass der Fix nicht an der falschen Stelle landen kann. Bei einer Version, für die es nicht erstellt wurde, wird eine Abweichung als lauter Fehler gemeldet, nicht stillschweigend angewendet und nicht versteckt.Adobes Patch ist pro Magento-Patch-Level erstellt; dieses Plugin enthält alle und wählt nach Ihrer Version aus. Ende-zu-Ende verifiziert auf Magento 2.4.8, und der Framework-Patch verifiziert gegen Mage-OS-framework 2.3.0 (Magento 2.4.8-p5) und 3.4.0 (Magento 2.4.9). Andere Patch-Level verlassen sich auf die Striktheit von patch: Sie werden angewendet, wo die Dateien unverändert sind, und melden andernfalls eine Abweichung.
| Magento-Linie | Adobe-Patch erstellt gegen |
|---|---|
| 2.4.4 | 2.4.4-p18 |
| 2.4.5 | 2.4.5-p17 |
| 2.4.6 | 2.4.6-p15 |
| 2.4.7 | 2.4.7-p10 |
| 2.4.8 | 2.4.8-p5 |
| 2.4.9 | 2.4.9 |
Mage-OS-Linien werden diesen anhand der Magento-Version zugeordnet, die sie verfolgen.
composer remove disrex/stylesmuggler-adobe-patches
Dies stoppt das erneute Anwenden des Patches. Es macht bereits gepatchte Dateien nicht rückgängig; wechseln Sie zu einer Version, die den Fix enthält, und installieren Sie neu, um saubere Vendor-Dateien zu erhalten.
Patchen schließt die Tür; es vertreibt keinen Angreifer, der bereits eingedrungen ist, und macht Geheimnisse, die er gelesen hat, nicht ungültig. Wenn Sie einen Indikator für eine Kompromittierung gefunden haben, rotieren Sie den Verschlüsselungsschlüssel, Datenbank- und Admin-Anmeldedaten, API-Tokens und Zahlungs-Gateway-Schlüssel und arbeiten Sie den Bereinigungsleitfaden im Mitigations-Repository durch.
Der Fix stammt von Adobe (APSB26-146). Die Patch-Dateien unter patches/ sind Adobes VULN-39341, neu verpackt für die paketweise Anwendung von
yellowteak. Entdeckung und die ursprüngliche Empfehlung gehören Sansec. Der eigene Code dieses Plugins ist MIT-lizenziert; der Patch-Inhalt unter patches/ gehört Adobe und ist nicht von dieser Lizenz abgedeckt.