
composer require Adobe के आधिकारिक APSB26-146 (CVE-2026-75650) फिक्स की डिलीवरी Magento के लिए, cweagans/composer-patches के माध्यम से। आपके Magento संस्करण के लिए पैच का स्वतः चयन करता है।
एक Composer प्लगइन जो Adobe के आधिकारिक APSB26-146 फिक्स (CVE-2026-75650, आंतरिक संदर्भ VULN-39341) को StyleSmuggler ज़ीरो-डे के लिए Magento Open Source और Mage-OS पर स्वचालित रूप से लागू करता है, आपके इंस्टॉल किए गए संस्करण का पता लगाकर।
यह इंस्टॉल और अपडेट पर इंस्टॉल किए गए पैकेजों को स्वयं पैच करता है। यह
cweagans/composer-patches या रूट enable-patching फ्लैग पर निर्भर नहीं करता, इसलिए यह
चुपचाप कुछ नहीं कर सकता जैसा कि composer-patches v1 पर डिपेंडेंसी पैच करता है।
ऐसा रिलीज़ पसंद करें जिसमें पहले से फिक्स मौजूद हो। यदि आप Magento या Mage-OS रिलीज़ पर जा सकते हैं जो APSB26-146 शिप करता है, तो वह करें। यह प्लगइन उस स्टोर के लिए है जिसे जगह पर पैच करना होगा।
composer require disrex/stylesmuggler-adobe-patches
आपको प्लगइन की अनुमति देनी होगी, अन्यथा कुछ भी पैच नहीं होगा। क्योंकि यह एक Composer प्लगइन है, Composer 2.2 और बाद के संस्करण पूछते हैं:
Do you trust "disrex/stylesmuggler-adobe-patches" to execute code and wish to enable it now? [y,n,d,?]
y उत्तर दें। यदि आप उत्तर देते हैं, या बिना पहले अनुमति दिए गैर-इंटरैक्टिव रूप से (CI, ) चलाते हैं, तो Composer प्लगइन को छोड़ देता है और इसे पहले से अनुमति देने के लिए (CI और डिप्लॉय के लिए आवश्यक), इंस्टॉल करने से पहले अपने रूट में यह जोड़ें:
n--no-interactioncomposer.json"config": { "allow-plugins": { "disrex/stylesmuggler-adobe-patches": true } }
अगले composer install या composer update पर प्लगइन पैच लागू करता है और प्रिंट करता है कि उसने क्या किया:
StyleSmuggler (APSB26-146): applying magento_framework.patch
...
✅ StyleSmuggler (APSB26-146) patched: Magento 2.4.8.
post-install-cmd और post-update-cmd पर यह:
magento/product-community-edition (Magento) या
mage-os/product-community-edition (Mage-OS), magento/framework पर फॉलबैक करते हुए।framework, module-backend, module-email, module-newsletter
और एरर-रिपोर्ट प्रोसेसर पर लागू करता है, सही वेंडर (magento/ या mage-os/) के अंतर्गत।यह इडेम्पोटेंट है: पहले से पैच किया गया स्टोर already applied रिपोर्ट करता है और कुछ भी नहीं बदलता।
patch सख्त है। एक हंक केवल वहीं लागू होता है जहाँ आसपास की पंक्तियाँ बिल्कुल मेल खाती हैं, इसलिए फिक्स गलत जगह नहीं लग सकता। जिस संस्करण के लिए इसे बनाया नहीं गया था, वहाँ बेमेल को ज़ोरदार त्रुटि के रूप में रिपोर्ट किया जाता है, चुपचाप लागू नहीं किया जाता और छिपाया नहीं जाता।Adobe का पैच प्रति Magento पैच स्तर बनाया गया है; यह प्लगइन उन सभी को शिप करता है और आपके संस्करण के अनुसार चुनता है। Magento 2.4.8 पर एंड-टू-एंड सत्यापित, और फ्रेमवर्क पैच Mage-OS framework 2.3.0 (Magento 2.4.8-p5) और 3.4.0 (Magento 2.4.9) के विरुद्ध सत्यापित। अन्य पैच स्तर patch की सख्ती पर निर्भर करते हैं: वे वहाँ लागू होते हैं जहाँ फ़ाइलें अपरिवर्तित हैं और अन्यथा बेमेल रिपोर्ट करते हैं।
| Magento लाइन | Adobe पैच जिसके विरुद्ध बनाया गया |
|---|---|
| 2.4.4 | 2.4.4-p18 |
| 2.4.5 | 2.4.5-p17 |
| 2.4.6 | 2.4.6-p15 |
| 2.4.7 | 2.4.7-p10 |
| 2.4.8 | 2.4.8-p5 |
| 2.4.9 | 2.4.9 |
Mage-OS लाइनें उनके द्वारा ट्रैक किए जाने वाले Magento संस्करण के अनुसार इन पर मैप होती हैं।
composer remove disrex/stylesmuggler-adobe-patches
यह पैच को फिर से लागू करना बंद कर देता है। यह पहले से पैच की गई फ़ाइलों को वापस नहीं करता; ऐसे रिलीज़ पर जाएँ जिसमें फिक्स शामिल है और साफ वेंडर फ़ाइलें पाने के लिए फिर से इंस्टॉल करें।
पैचिंग दरवाज़ा बंद करती है; यह उस हमलावर को बाहर नहीं निकालती जो पहले ही अंदर आ चुका है या उनके द्वारा पढ़े गए रहस्यों को अमान्य नहीं करती। यदि आपको समझौते का कोई संकेत मिला है, तो एन्क्रिप्शन कुंजी, डेटाबेस और एडमिन क्रेडेंशियल, API टोकन और पेमेंट-गेटवे कुंजियाँ घुमाएँ, और मिटिगेशन रिपॉजिटरी में क्लीनअप गाइड के माध्यम से काम करें।
फिक्स Adobe का है (APSB26-146)। patches/ के अंतर्गत पैच फ़ाइलें Adobe की VULN-39341 हैं, जिन्हें yellowteak द्वारा प्रति-पैकेज अनुप्रयोग के लिए पुनः पैकेज किया गया है। खोज और मूल सलाह Sansec की है। इस प्लगइन का अपना कोड MIT है; patches/ के अंतर्गत पैच सामग्री Adobe की है, उस लाइसेंस द्वारा कवर नहीं है।