
composer require per la distribuzione della correzione ufficiale APSB26-146 (CVE-2026-75650) di Adobe per i negozi Mage-OS, tramite cweagans/composer-patches. Complemento di stylesmuggler-adobe-patches (Magento).
Consegna tramite composer require della correzione ufficiale APSB26-146 di Adobe (CVE-2026-75650, riferimento interno VULN-39341) per i negozi Mage-OS, applicata tramite cweagans/composer-patches.
Questo è il companion Mage-OS di disrex/stylesmuggler-adobe-patches (quello è per Magento Open Source). Usa questo solo su Mage-OS.
Preferisci una release Mage-OS con la correzione. Mage-OS pubblica le proprie release di sicurezza. Se una versione che contiene la correzione APSB26-146 è disponibile per la tua linea, aggiorna a quella. Questo pacchetto è per un negozio Mage-OS che deve applicare la patch sul posto fino ad allora.
composer require disrex/stylesmuggler-adobe-patches-mageos
composer -o install
C'è una release per ogni linea Mage-OS, basata su mage-os/product-community-edition. Composer seleziona quella corrispondente alla versione Mage-OS installata.
| Release (tag) | Versione Mage-OS | Equivalente Magento |
|---|---|---|
2.4.6 | >=1.0.0 <1.0.3 | 2.4.6 |
2.4.7 | >=1.0.3 <1.1.0 | 2.4.7 |
2.4.8 | >=1.1.0 <3.0.0 | 2.4.8 |
2.4.9 | >=3.0.0 <4.0.0 | 2.4.9 |
Queste sono le patch Magento di Adobe, applicate ai pacchetti Mage-OS. I file che toccano sono identici tra Magento e Mage-OS ai livelli che abbiamo verificato: la patch del framework si applica correttamente a mage-os/framework 2.3.0 (Magento 2.4.8-p5) e 3.4.0 (Magento 2.4.9), e nessuno dei due conteneva già la correzione.
Le altre versioni Mage-OS e i pacchetti non-framework non sono testati singolarmente. Questo è sicuro: le patch si applicano tramite git apply, che è rigoroso. Si applica solo dove le righe circostanti corrispondono esattamente e rifiuta altrimenti; non può applicare una patch di sicurezza nel posto sbagliato. Mantieni "composer-exit-on-patch-failure": true così un rifiuto interrompe il tuo deploy con un messaggio chiaro. Se rifiuta, aggiorna a una release Mage-OS con la correzione.
cweagans/composer-patches. Richiesto. Su v2 le patch si applicano automaticamente; su v1 imposta anche "enable-patching": true sotto extra nel tuo composer.json principale."config": { "allow-plugins": { "cweagans/composer-patches": true } }."composer-exit-on-patch-failure": true sotto extra.composer require non esegue mai downgrade o reinstallazioni di un pacchetto installato e bloccato da solo. La release per la tua linea accetta la versione che già esegui, quindi Composer mantiene Mage-OS esattamente dov'è e aggiunge solo questo metapacchetto e cweagans/composer-patches. Una versione senza release corrispondente fallisce e viene annullata piuttosto che modificare qualsiasi cosa.
La correzione di Adobe per CVE-2026-75650 (CWE-1336, injection nel template engine, CVSS 10.0), basata su mage-os/framework, mage-os/module-backend, mage-os/module-email, mage-os/module-newsletter e mage-os/magento2-base. I file di patch sono il VULN-39341 di Adobe, ricompilati da yellowteak, referenziati per URL con sha256. Il contenuto della patch è di Adobe, non coperto dalla licenza MIT di questo pacchetto.
La patch chiude la porta; non espelle un attaccante che è già entrato né invalida i segreti che ha letto. Ruota la chiave di crittografia, le credenziali del database e dell'admin, i token API e le chiavi del gateway di pagamento, e segui la guida alla pulizia nel repository di mitigazione.
La correzione è di Adobe (APSB26-146). La ricompilazione composer-patches è di yellowteak. La scoperta e l'advisory originale appartengono a Sansec.