
composer require による、cweagans/composer-patches を介した Mage-OS ストア向け Adobe 公式 APSB26-146 (CVE-2026-75650) 修正の配信。stylesmuggler-adobe-patches (Magento) のコンパニオン。
composer require による Mage-OS ストア向け Adobe公式APSB26-146修正(CVE-2026-75650、内部参照
VULN-39341)の配信。cweagans/composer-patches を通じて適用されます。
これは disrex/stylesmuggler-adobe-patches (Magento Open Source 向け)の Mage-OS 版です。Mage-OS でのみ使用してください。
修正を含む Mage-OS リリースを優先してください。 Mage-OS は独自のセキュリティリリースを提供しています。お使いのラインで APSB26-146 修正を含むリリースが利用可能な場合は、そちらへ更新してください。このパッケージは、 それまでの間、その場でパッチを適用する必要がある Mage-OS ストア向けです。
composer require disrex/stylesmuggler-adobe-patches-mageos
composer -o install
Mage-OS のラインごとに1つのリリースがあり、mage-os/product-community-edition をキーとしています。Composer は
インストール済みの Mage-OS バージョンに一致するものを選択します。
| リリース(タグ) | Mage-OS バージョン | Magento 相当 |
|---|
2.4.6 | >=1.0.0 <1.0.3 | 2.4.6 |
2.4.7 | >=1.0.3 <1.1.0 | 2.4.7 |
2.4.8 | >=1.1.0 <3.0.0 | 2.4.8 |
2.4.9 | >=3.0.0 <4.0.0 | 2.4.9 |
これらは Adobe の Magento パッチを Mage-OS のパッケージに適用したものです。パッチが触れるファイルは、
確認したレベルでは Magento と Mage-OS で同一です。フレームワークパッチは mage-os/framework 2.3.0(Magento 2.4.8-p5)および
3.4.0(Magento 2.4.9)にクリーンに適用され、どちらも既に修正を含んでいませんでした。
その他の Mage-OS バージョンおよびフレームワーク以外のパッケージは個別にテストされていません。 これは安全です。
パッチは厳格な git apply を通じて適用されます。周囲の行が完全に一致する場合にのみ適用され、それ以外は拒否されます。
セキュリティパッチが誤った場所に適用されることはありません。拒否された場合に明確なメッセージでデプロイが停止するよう、
"composer-exit-on-patch-failure": true を維持してください。拒否された場合は、修正を含む Mage-OS リリースへ更新してください。
cweagans/composer-patches。 必須です。v2 ではパッチは自動的に適用されます。v1 ではルートの composer.json の
extra 配下に "enable-patching": true も設定してください。"config": { "allow-plugins": { "cweagans/composer-patches": true } }。extra 配下に "composer-exit-on-patch-failure": true を維持してください。composer require は、インストール済みでロックされたパッケージを単独でダウングレードしたり再インストールしたりすることはありません。
お使いのライン向けのリリースは、既に実行しているバージョンを受け入れるため、Composer は Mage-OS を
そのままの状態に保ち、このメタパッケージと cweagans/composer-patches のみを追加します。一致するリリースがないバージョンは
何も変更せずに失敗して元に戻ります。
CVE-2026-75650(CWE-1336、テンプレートエンジンインジェクション、CVSS 10.0)に対する Adobe の修正で、
mage-os/framework、mage-os/module-backend、mage-os/module-email、
mage-os/module-newsletter、mage-os/magento2-base をキーとしています。パッチファイルは Adobe の VULN-39341 を
yellowteak が再パッケージ化したもので、sha256 付きの URL で参照されます。
パッチの内容は Adobe のものであり、このパッケージの MIT ライセンスの対象外です。
パッチ適用は扉を閉じるだけであり、既に侵入した攻撃者を追い出すものではなく、読み取られた秘密情報を無効化するものでもありません。 暗号化キー、データベースおよび管理画面の認証情報、API トークン、 決済ゲートウェイのキーをローテーションし、緩和リポジトリ の クリーンアップガイドに沿って対応してください。
修正は Adobe(APSB26-146)によるものです。composer-patches の再パッケージ化は
yellowteak によるものです。発見と元のアドバイザリは
Sansec に帰属します。