
composer require के माध्यम से Mage-OS स्टोर्स के लिए Adobe के आधिकारिक APSB26-146 (CVE-2026-75650) फिक्स की डिलीवरी, cweagans/composer-patches के जरिए। stylesmuggler-adobe-patches (Magento) का साथी।
composer require के माध्यम से Mage-OS स्टोर्स के लिए Adobe के आधिकारिक APSB26-146 फिक्स (CVE-2026-75650, आंतरिक संदर्भ VULN-39341) की डिलीवरी, जिसे cweagans/composer-patches के माध्यम से लागू किया जाता है।
यह disrex/stylesmuggler-adobe-patches का Mage-OS साथी है (वह Magento Open Source के लिए है)। इसका उपयोग केवल Mage-OS पर करें।
फिक्स वाले Mage-OS रिलीज़ को प्राथमिकता दें। Mage-OS अपने स्वयं के सुरक्षा रिलीज़ जारी करता है। यदि आपकी लाइन के लिए APSB26-146 फिक्स वाला कोई रिलीज़ उपलब्ध है, तो उस पर अपडेट करें। यह पैकेज उस Mage-OS स्टोर के लिए है जिसे तब तक इन-प्लेस पैच करना होगा।
composer require disrex/stylesmuggler-adobe-patches-mageos
composer -o install
प्रत्येक Mage-OS लाइन के लिए एक रिलीज़ है, जो mage-os/product-community-edition पर आधारित है। Composer आपके इंस्टॉल किए गए Mage-OS संस्करण से मेल खाने वाला रिलीज़ चुनता है।
| रिलीज़ (टैग) | Mage-OS संस्करण | Magento समकक्ष |
|---|
2.4.6 | >=1.0.0 <1.0.3 | 2.4.6 |
2.4.7 | >=1.0.3 <1.1.0 | 2.4.7 |
2.4.8 | >=1.1.0 <3.0.0 | 2.4.8 |
2.4.9 | >=3.0.0 <4.0.0 | 2.4.9 |
ये Adobe के Magento पैच हैं, जो Mage-OS के पैकेजों पर लागू किए गए हैं। जिन फ़ाइलों को वे छूते हैं वे उन स्तरों पर Magento और Mage-OS के बीच समान हैं जिनकी हमने जाँच की: फ्रेमवर्क पैच mage-os/framework 2.3.0 (Magento 2.4.8-p5) और 3.4.0 (Magento 2.4.9) पर सफलतापूर्वक लागू होता है, और दोनों में पहले से फिक्स मौजूद नहीं था।
अन्य Mage-OS संस्करण और गैर-फ्रेमवर्क पैकेज व्यक्तिगत रूप से परीक्षण नहीं किए गए हैं। यह सुरक्षित है: पैच git apply के माध्यम से लागू होते हैं, जो सख्त है। यह केवल वहीं लागू होता है जहाँ आस-पास की पंक्तियाँ बिल्कुल मेल खाती हैं, और अन्यथा मना कर देता है; यह सुरक्षा पैच को गलत जगह नहीं लगा सकता। "composer-exit-on-patch-failure": true रखें ताकि अस्वीकृति स्पष्ट संदेश के साथ आपकी डिप्लॉयमेंट को रोक दे। यदि यह मना करता है, तो फिक्स वाले Mage-OS रिलीज़ पर अपडेट करें।
cweagans/composer-patches। आवश्यक। v2 पर पैच स्वचालित रूप से लागू होते हैं; v1 पर अपने रूट composer.json में extra के अंतर्गत "enable-patching": true भी सेट करें।"config": { "allow-plugins": { "cweagans/composer-patches": true } }।extra के अंतर्गत "composer-exit-on-patch-failure": true रखें।composer require अपने आप कभी भी इंस्टॉल किए गए, लॉक किए गए पैकेज को डाउनग्रेड या पुनः इंस्टॉल नहीं करता। आपकी लाइन का रिलीज़ उस संस्करण को स्वीकार करता है जो आप पहले से चला रहे हैं, इसलिए Composer Mage-OS को बिल्कुल वहीं रखता है और केवल इस मेटापैकेज और cweagans/composer-patches को जोड़ता है। जिस संस्करण के लिए कोई मेल खाता रिलीज़ नहीं है वह कुछ भी बदलने के बजाय विफल हो जाता है और पूर्ववत हो जाता है।
CVE-2026-75650 (CWE-1336, टेम्पलेट-इंजन इंजेक्शन, CVSS 10.0) के लिए Adobe का फिक्स, जो mage-os/framework, mage-os/module-backend, mage-os/module-email, mage-os/module-newsletter और mage-os/magento2-base पर आधारित है। पैच फ़ाइलें Adobe की VULN-39341 हैं, जिन्हें yellowteak द्वारा पुनः पैकेज किया गया है, जिन्हें sha256 के साथ URL द्वारा संदर्भित किया गया है। पैच सामग्री Adobe की है, जो इस पैकेज के MIT लाइसेंस के अंतर्गत नहीं आती।
पैचिंग दरवाज़ा बंद करती है; यह उस हमलावर को बाहर नहीं निकालती जो पहले ही अंदर आ चुका है या उन रहस्यों को अमान्य नहीं करती जिन्हें उन्होंने पढ़ा है। एन्क्रिप्शन कुंजी, डेटाबेस और एडमिन क्रेडेंशियल, API टोकन और पेमेंट-गेटवे कुंजियाँ घुमाएँ, और मिटिगेशन रिपॉजिटरी में क्लीनअप गाइड के माध्यम से काम करें।
फिक्स Adobe का है (APSB26-146)। composer-patches पुनः पैकेजिंग yellowteak की है। खोज और मूल सलाहकार Sansec की है।