
composer require livraison du correctif officiel APSB26-146 (CVE-2026-75650) d'Adobe pour les boutiques Mage-OS, via cweagans/composer-patches. Compagnon de stylesmuggler-adobe-patches (Magento).
Livraison via composer require du correctif officiel APSB26-146 d'Adobe (CVE-2026-75650, référence
interne VULN-39341) pour les boutiques Mage-OS, appliqué via cweagans/composer-patches.
Ceci est le compagnon Mage-OS de disrex/stylesmuggler-adobe-patches (celui-ci est destiné à Magento Open Source). Utilisez celui-ci uniquement sur Mage-OS.
Privilégiez une version Mage-OS avec le correctif. Mage-OS publie ses propres versions de sécurité. Si une version contenant le correctif APSB26-146 est disponible pour votre ligne, mettez à jour vers celle-ci à la place. Ce paquet est destiné à une boutique Mage-OS qui doit appliquer le correctif en place jusqu'à cette mise à jour.
composer require disrex/stylesmuggler-adobe-patches-mageos
composer -o install
Il existe une version par ligne Mage-OS, indexée sur mage-os/product-community-edition. Composer
sélectionne celle qui correspond à votre version Mage-OS installée.
| Version (tag) | Version Mage-OS | Équivalent Magento |
|---|---|---|
2.4.6 | >=1.0.0 <1.0.3 | 2.4.6 |
2.4.7 | >=1.0.3 <1.1.0 | 2.4.7 |
2.4.8 | >=1.1.0 <3.0.0 | 2.4.8 |
2.4.9 | >=3.0.0 <4.0.0 | 2.4.9 |
Ce sont les correctifs Magento d'Adobe, appliqués aux paquets Mage-OS. Les fichiers qu'ils modifient sont
identiques entre Magento et Mage-OS aux niveaux que nous avons vérifiés : le correctif du framework s'applique
proprement à mage-os/framework 2.3.0 (Magento 2.4.8-p5) et 3.4.0 (Magento 2.4.9), et aucun
ne contenait déjà le correctif.
Les autres versions Mage-OS et les paquets hors framework ne sont pas testés individuellement. C'est
sans risque : les correctifs s'appliquent via git apply, qui est strict. Il ne s'applique que là où les lignes
environnantes correspondent exactement, et refuse sinon ; il ne peut pas placer un correctif de sécurité au mauvais endroit.
Conservez "composer-exit-on-patch-failure": true afin qu'un refus stoppe votre déploiement avec un message
clair. En cas de refus, mettez à jour vers une version Mage-OS avec le correctif.
cweagans/composer-patches. Requis. En v2, les correctifs s'appliquent automatiquement ; en v1, définissez
également "enable-patching": true sous extra dans votre composer.json racine."config": { "allow-plugins": { "cweagans/composer-patches": true } }."composer-exit-on-patch-failure": true sous extra.composer require ne rétrograde ni ne réinstalle jamais un paquet installé et verrouillé de lui-même. La
version pour votre ligne accepte la version que vous exécutez déjà, donc Composer conserve Mage-OS exactement
là où il est et ajoute uniquement ce métapaquet et cweagans/composer-patches. Une version sans
version correspondante échoue et revient en arrière plutôt que de modifier quoi que ce soit.
Le correctif d'Adobe pour CVE-2026-75650 (CWE-1336, injection dans le moteur de templates, CVSS 10.0), indexé sur
mage-os/framework, mage-os/module-backend, mage-os/module-email,
mage-os/module-newsletter et mage-os/magento2-base. Les fichiers de correctif sont ceux du VULN-39341 d'Adobe,
reconditionnés par yellowteak, référencés par URL
avec sha256. Le contenu du correctif appartient à Adobe, il n'est pas couvert par la licence MIT de ce paquet.
Le correctif ferme la porte ; il n'expulse pas un attaquant déjà entré ni n'invalide les secrets qu'il a lus. Faites pivoter la clé de chiffrement, les identifiants de base de données et d'administration, les jetons API et les clés de passerelle de paiement, et suivez le guide de nettoyage dans le dépôt d'atténuation.
Le correctif appartient à Adobe (APSB26-146). Le reconditionnement composer-patches est
yellowteak's. La découverte et l'avis original
appartiennent à Sansec.