
composer require de la entrega del parche oficial APSB26-146 (CVE-2026-75650) de Adobe para Magento, mediante cweagans/composer-patches. Selecciona automáticamente el parche para tu versión de Magento.
Un plugin de Composer que aplica el parche oficial APSB26-146 de Adobe (CVE-2026-75650, referencia interna VULN-39341) para el zero-day StyleSmuggler en Magento Open Source y Mage-OS, automáticamente, detectando tu versión instalada.
Parchea los paquetes instalados por sí mismo durante la instalación y la actualización. No depende de
cweagans/composer-patches ni de una bandera enable-patching en la raíz, por lo que no puede quedarse
silenciosamente sin hacer nada como ocurre con un parche de dependencia en composer-patches v1.
Prefiere una versión que ya contenga el parche. Si puedes migrar a una versión de Magento o Mage-OS que incluya APSB26-146, hazlo. Este plugin es para una tienda que debe parchear en su lugar.
composer require disrex/stylesmuggler-adobe-patches
Debes permitir el plugin, o nada se parchea. Como es un plugin de Composer, Composer 2.2 y versiones posteriores preguntan:
Do you trust "disrex/stylesmuggler-adobe-patches" to execute code and wish to enable it now? [y,n,d,?]
Responde . Si respondes , o ejecutas de forma no interactiva (CI, ) sin permitirlo primero, Composer omite el plugin y Para permitirlo de antemano (requerido para CI y despliegues), añade esto a tu raíz antes de instalar:
yn--no-interactioncomposer.json"config": { "allow-plugins": { "disrex/stylesmuggler-adobe-patches": true } }
En el siguiente composer install o composer update, el plugin aplica el parche e imprime lo que
hizo:
StyleSmuggler (APSB26-146): applying magento_framework.patch
...
✅ StyleSmuggler (APSB26-146) patched: Magento 2.4.8.
En post-install-cmd y post-update-cmd:
magento/product-community-edition (Magento) o
mage-os/product-community-edition (Mage-OS), con respaldo a magento/framework.framework, module-backend, module-email, module-newsletter
y al procesador de informes de errores, bajo el vendor correcto (magento/ o mage-os/).Es idempotente: una tienda ya parcheada informa already applied y nada cambia.
patch es estricto. Un hunk se aplica solo donde las líneas circundantes coinciden
exactamente, por lo que el parche no puede aterrizar en el lugar equivocado. En una versión para
la que no fue construido, una discrepancia se informa como un error contundente, no se aplica en
silencio ni se oculta.El parche de Adobe se construye por nivel de parche de Magento; este plugin incluye todos y los
selecciona según tu versión. Verificado de extremo a extremo en Magento 2.4.8, y el parche de
framework verificado contra framework de Mage-OS 2.3.0 (Magento 2.4.8-p5) y 3.4.0 (Magento 2.4.9).
Otros niveles de parche dependen del rigor de patch: se aplican donde los archivos no han cambiado
e informan una discrepancia en caso contrario.
| Línea de Magento | Parche de Adobe construido contra |
|---|---|
| 2.4.4 | 2.4.4-p18 |
| 2.4.5 | 2.4.5-p17 |
| 2.4.6 | 2.4.6-p15 |
| 2.4.7 | 2.4.7-p10 |
| 2.4.8 | 2.4.8-p5 |
| 2.4.9 | 2.4.9 |
Las líneas de Mage-OS se asignan a estas según la versión de Magento que siguen.
composer remove disrex/stylesmuggler-adobe-patches
Esto detiene la reaplicación del parche. No revierte los archivos ya parcheados; migra a una versión que contenga la corrección y reinstala para obtener archivos de vendor limpios.
Parchear cierra la puerta; no expulsa a un atacante que ya entró ni invalida los secretos que leyó. Si encontraste algún indicador de compromiso, rota la clave de cifrado, las credenciales de la base de datos y del administrador, los tokens de API y las claves de la pasarela de pago, y sigue la guía de limpieza en el repositorio de mitigación.
La corrección es de Adobe (APSB26-146). Los archivos de parche en patches/ son el VULN-39341 de
Adobe, reempaquetados para su aplicación por paquete por
yellowteak. El descubrimiento y el aviso
original pertenecen a Sansec. El código propio de este plugin es MIT; el
contenido de los parches en patches/ es de Adobe y no está cubierto por esa licencia.