
composer require per la distribuzione della correzione ufficiale APSB26-146 (CVE-2026-75650) di Adobe per Magento, tramite cweagans/composer-patches. Seleziona automaticamente la patch per la tua versione di Magento.
Un plugin Composer che applica la correzione ufficiale APSB26-146 di Adobe (CVE-2026-75650, riferimento interno VULN-39341) per la zero-day StyleSmuggler a Magento Open Source e Mage-OS, automaticamente, rilevando la versione installata.
Corregge i pacchetti installati direttamente durante l'installazione e l'aggiornamento. Non si basa su
cweagans/composer-patches né su un flag enable-patching nella root, quindi non può fare silenziosamente
nulla come farebbe una patch di dipendenza su composer-patches v1.
Preferisci una release che contenga già la correzione. Se puoi passare a una release di Magento o Mage-OS che include APSB26-146, fallo. Questo plugin è per un negozio che deve applicare la patch in sede.
composer require disrex/stylesmuggler-adobe-patches
Devi consentire il plugin, altrimenti nulla viene corretto. Poiché si tratta di un plugin Composer, Composer 2.2 e versioni successive chiedono:
Do you trust "disrex/stylesmuggler-adobe-patches" to execute code and wish to enable it now? [y,n,d,?]
Rispondi . Se rispondi , o esegui in modalità non interattiva (CI, ) senza averlo consentito prima, Composer salta il plugin e Per consentirlo in anticipo (richiesto per CI e deploy), aggiungi questo al tuo nella root prima dell'installazione:
yn--no-interactioncomposer.json"config": { "allow-plugins": { "disrex/stylesmuggler-adobe-patches": true } }
Al successivo composer install o composer update il plugin applica la patch e stampa cosa
ha fatto:
StyleSmuggler (APSB26-146): applying magento_framework.patch
...
✅ StyleSmuggler (APSB26-146) patched: Magento 2.4.8.
Su post-install-cmd e post-update-cmd:
magento/product-community-edition (Magento) o
mage-os/product-community-edition (Mage-OS), ripiegando su magento/framework.framework, module-backend, module-email, module-newsletter
e al processore di segnalazione errori, sotto il vendor corretto (magento/ o mage-os/).È idempotente: un negozio già corretto riporta already applied e nulla cambia.
patch è rigoroso. Un hunk viene applicato solo dove le righe circostanti corrispondono esattamente, quindi
la correzione non può finire nel posto sbagliato. Su una versione per cui non è stato costruito, una mancata
corrispondenza viene segnalata come errore evidente, non applicata in silenzio e non nascosta.La patch di Adobe è costruita per livello di patch Magento; questo plugin include tutte e seleziona in base alla
tua versione. Verificata end-to-end su Magento 2.4.8, e la patch del framework verificata contro Mage-OS
framework 2.3.0 (Magento 2.4.8-p5) e 3.4.0 (Magento 2.4.9). Gli altri livelli di patch si affidano al
rigore di patch: vengono applicati dove i file sono invariati e segnalano una mancata corrispondenza altrimenti.
| Linea Magento | Patch Adobe costruita contro |
|---|---|
| 2.4.4 | 2.4.4-p18 |
| 2.4.5 | 2.4.5-p17 |
| 2.4.6 | 2.4.6-p15 |
| 2.4.7 | 2.4.7-p10 |
| 2.4.8 | 2.4.8-p5 |
| 2.4.9 | 2.4.9 |
Le linee Mage-OS si mappano su queste in base alla versione Magento che seguono.
composer remove disrex/stylesmuggler-adobe-patches
Questo interrompe la riapplicazione della patch. Non ripristina i file già corretti; passa a una release che contiene la correzione e reinstalla per ottenere file vendor puliti.
La patch chiude la porta; non caccia un attaccante che è già entrato né invalida i segreti che ha letto. Se hai trovato un indicatore di compromissione, ruota la chiave di cifratura, le credenziali del database e dell'admin, i token API e le chiavi del gateway di pagamento, e segui la guida alla pulizia nel repository di mitigazione.
La correzione è di Adobe (APSB26-146). I file di patch in patches/ sono il VULN-39341 di Adobe,
riconfezionati per l'applicazione per-pacchetto da
yellowteak. La scoperta e l'advisory originale
appartengono a Sansec. Il codice di questo plugin è MIT; il contenuto delle patch
in patches/ è di Adobe e non è coperto da quella licenza.