
composer require livraison du correctif officiel APSB26-146 (CVE-2026-75650) d'Adobe pour Magento, via cweagans/composer-patches. Sélectionne automatiquement le correctif pour votre version de Magento.
Un plugin Composer qui applique le correctif officiel APSB26-146 d'Adobe (CVE-2026-75650, référence interne VULN-39341) pour la faille zero-day StyleSmuggler à Magento Open Source et Mage-OS, automatiquement, en détectant votre version installée.
Il corrige les packages installés eux-mêmes lors de l'installation et de la mise à jour. Il ne repose pas sur
cweagans/composer-patches ni sur un flag racine enable-patching, il ne peut donc pas ne rien faire silencieusement
comme le ferait un patch de dépendance sur composer-patches v1.
Privilégiez une version qui contient déjà le correctif. Si vous pouvez passer à une version Magento ou Mage-OS qui inclut APSB26-146, faites-le. Ce plugin est destiné à une boutique qui doit appliquer le correctif en place.
composer require disrex/stylesmuggler-adobe-patches
Vous devez autoriser le plugin, sinon rien n'est corrigé. Comme il s'agit d'un plugin Composer, Composer 2.2 et versions ultérieures demandent :
Do you trust "disrex/stylesmuggler-adobe-patches" to execute code and wish to enable it now? [y,n,d,?]
Répondez y. Si vous répondez n, ou si vous exécutez en mode non interactif (CI, --no-interaction) sans
l'avoir autorisé au préalable, Composer ignore le plugin et votre boutique n'est pas corrigée. Pour l'autoriser
à l'avance (requis pour la CI et les déploiements), ajoutez ceci à votre composer.json racine avant
l'installation :
"config": { "allow-plugins": { "disrex/stylesmuggler-adobe-patches": true } }
Lors du prochain composer install ou composer update, le plugin applique le correctif et affiche ce qu'il
a fait :
StyleSmuggler (APSB26-146): applying magento_framework.patch
...
✅ StyleSmuggler (APSB26-146) patched: Magento 2.4.8.
Lors de post-install-cmd et post-update-cmd, il :
magento/product-community-edition (Magento) ou
mage-os/product-community-edition (Mage-OS), avec repli sur magento/framework.framework, module-backend, module-email, module-newsletter
et au processeur de rapport d'erreurs, sous le bon fournisseur (magento/ ou mage-os/).Il est idempotent : une boutique déjà corrigée signale already applied et rien ne change.
patch est strict. Un hunk ne s'applique que si les lignes environnantes correspondent exactement, donc le
correctif ne peut pas atterrir au mauvais endroit. Sur une version pour laquelle il n'a pas été construit, une
non-correspondance est signalée comme une erreur explicite, ni appliquée silencieusement ni masquée.Le correctif d'Adobe est construit par niveau de patch Magento ; ce plugin les inclut tous et sélectionne selon votre
version. Vérifié de bout en bout sur Magento 2.4.8, et le correctif framework vérifié contre Mage-OS
framework 2.3.0 (Magento 2.4.8-p5) et 3.4.0 (Magento 2.4.9). Les autres niveaux de patch reposent sur
la stricte de patch : ils s'appliquent là où les fichiers sont inchangés et signalent une non-correspondance sinon.
| Ligne Magento | Correctif Adobe construit contre |
|---|---|
| 2.4.4 | 2.4.4-p18 |
| 2.4.5 | 2.4.5-p17 |
| 2.4.6 | 2.4.6-p15 |
| 2.4.7 | 2.4.7-p10 |
| 2.4.8 | 2.4.8-p5 |
| 2.4.9 | 2.4.9 |
Les lignes Mage-OS correspondent à celles-ci selon la version Magento qu'elles suivent.
composer remove disrex/stylesmuggler-adobe-patches
Cela cesse de réappliquer le correctif. Cela ne revient pas sur les fichiers déjà corrigés ; passez à une version qui contient le correctif et réinstallez pour obtenir des fichiers vendor propres.
Le correctif ferme la porte ; il n'expulse pas un attaquant qui est déjà entré ni n'invalide les secrets qu'il a lus. Si vous avez trouvé un indicateur de compromission, faites pivoter la clé de chiffrement, les identifiants de base de données et d'administration, les jetons API et les clés de passerelle de paiement, et suivez le guide de nettoyage dans le dépôt d'atténuation.
Le correctif appartient à Adobe (APSB26-146). Les fichiers de correctif sous patches/ sont le VULN-39341 d'Adobe,
reconditionnés pour une application par package par
yellowteak. La découverte et l'avis original
appartiennent à Sansec. Le code propre de ce plugin est sous licence MIT ; le contenu des
correctifs sous patches/ appartient à Adobe et n'est pas couvert par cette licence.