
composer require de la entrega del parche oficial APSB26-146 (CVE-2026-75650) de Adobe para tiendas Mage-OS, mediante cweagans/composer-patches. Complemento de stylesmuggler-adobe-patches (Magento).
Entrega mediante composer require de la corrección oficial APSB26-146 de Adobe (CVE-2026-75650, referencia
interna VULN-39341) para tiendas Mage-OS, aplicada a través de cweagans/composer-patches.
Este es el complemento para Mage-OS de disrex/stylesmuggler-adobe-patches (ese es para Magento Open Source). Usa este únicamente en Mage-OS.
Prefiere una versión de Mage-OS con la corrección. Mage-OS publica sus propios lanzamientos de seguridad. Si hay uno disponible que contenga la corrección APSB26-146 para tu línea, actualiza a él en su lugar. Este paquete es para una tienda Mage-OS que debe aplicar el parche en su lugar hasta entonces.
composer require disrex/stylesmuggler-adobe-patches-mageos
composer -o install
Hay un lanzamiento por línea de Mage-OS, vinculado a mage-os/product-community-edition. Composer
elige el que coincida con tu versión instalada de Mage-OS.
| Lanzamiento (etiqueta) | Versión de Mage-OS | Equivalente de Magento |
|---|---|---|
2.4.6 | >=1.0.0 <1.0.3 | 2.4.6 |
2.4.7 | >=1.0.3 <1.1.0 | 2.4.7 |
2.4.8 | >=1.1.0 <3.0.0 | 2.4.8 |
2.4.9 | >=3.0.0 <4.0.0 | 2.4.9 |
Estos son los parches de Magento de Adobe, aplicados a los paquetes de Mage-OS. Los archivos que modifican son
idénticos entre Magento y Mage-OS en los niveles que comprobamos: el parche del framework se aplica
limpiamente a mage-os/framework 2.3.0 (Magento 2.4.8-p5) y 3.4.0 (Magento 2.4.9), y ninguno
llevaba ya la corrección.
Otras versiones de Mage-OS y los paquetes que no son del framework no se prueban individualmente. Esto es
seguro: los parches se aplican mediante git apply, que es estricto. Solo se aplica donde las líneas
circundantes coinciden exactamente y se niega en caso contrario; no puede colocar un parche de seguridad en el lugar
equivocado. Mantén "composer-exit-on-patch-failure": true para que una negativa detenga tu despliegue con un
mensaje claro. Si se niega, actualiza a un lanzamiento de Mage-OS con la corrección.
cweagans/composer-patches. Obligatorio. En la v2 los parches se aplican automáticamente; en la v1 también
establece "enable-patching": true bajo extra en tu composer.json raíz."config": { "allow-plugins": { "cweagans/composer-patches": true } }."composer-exit-on-patch-failure": true bajo extra.composer require nunca degrada ni reinstala por sí solo un paquete instalado y bloqueado. El
lanzamiento para tu línea acepta la versión que ya ejecutas, por lo que Composer mantiene Mage-OS exactamente
donde está y solo añade este metapaquete y cweagans/composer-patches. Una versión sin un
lanzamiento coincidente falla y revierte en lugar de cambiar nada.
La corrección de Adobe para CVE-2026-75650 (CWE-1336, inyección en el motor de plantillas, CVSS 10.0), vinculada a
mage-os/framework, mage-os/module-backend, mage-os/module-email,
mage-os/module-newsletter y mage-os/magento2-base. Los archivos de parche son el VULN-39341 de Adobe,
reempaquetado por yellowteak, referenciado por URL
con sha256. El contenido del parche es de Adobe, no está cubierto por la licencia MIT de este paquete.
Parchear cierra la puerta; no expulsa a un atacante que ya entró ni invalida los secretos que leyó. Rota la clave de cifrado, las credenciales de la base de datos y de administración, los tokens de API y las claves de la pasarela de pago, y trabaja con la guía de limpieza en el repositorio de mitigación.
La corrección es de Adobe (APSB26-146). El reempaquetado de composer-patches es de
yellowteak. El descubrimiento y el aviso
original pertenecen a Sansec.