
composer requireによる、cweagans/composer-patchesを介したAdobe公式APSB26-146(CVE-2026-75650)のMagento向け修正の配信。お使いのMagentoバージョンに適したパッチを自動選択します。
Magento Open Source および Mage-OS に Adobe公式のAPSB26-146修正(CVE-2026-75650、内部参照 VULN-39341)を、インストール済みバージョンを自動検出して適用する Composer プラグインです。これは StyleSmuggler ゼロデイに対する修正です。
インストール時および更新時に、インストール済みパッケージ自体にパッチを適用します。cweagans/composer-patches やルートの enable-patching フラグには依存しないため、composer-patches v1 の依存パッチのように、静かに何もしないということはありません。
修正済みのリリースを優先してください。 APSB26-146 を含む Magento または Mage-OS リリースに移行できる場合は、そちらを選択してください。このプラグインは、その場でパッチを適用する必要があるストア向けです。
composer require disrex/stylesmuggler-adobe-patches
プラグインを許可しない限り、何もパッチ適用されません。 これは Composer プラグインであるため、Composer 2.2 以降では次のように確認が求められます:
Do you trust "disrex/stylesmuggler-adobe-patches" to execute code and wish to enable it now? [y,n,d,?]
y と答えてください。n と答えた場合、または(CI、 などで)非対話的に実行して事前に許可しなかった場合、Composer はプラグインをスキップし、 事前に許可するには(CI およびデプロイで必須)、インストール前にルートの に次を追加してください:
--no-interactioncomposer.json"config": { "allow-plugins": { "disrex/stylesmuggler-adobe-patches": true } }
次の composer install または composer update で、プラグインがパッチを適用し、実行内容を出力します:
StyleSmuggler (APSB26-146): applying magento_framework.patch
...
✅ StyleSmuggler (APSB26-146) patched: Magento 2.4.8.
post-install-cmd および post-update-cmd で、以下を実行します:
magento/product-community-edition(Magento)または mage-os/product-community-edition(Mage-OS)。フォールバックとして magento/framework を使用します。framework、module-backend、module-email、module-newsletter、およびエラーレポートプロセッサに、正しいベンダー(magento/ または mage-os/)の下で適用します。冪等です: すでにパッチ適用済みのストアでは already applied と報告され、何も変更されません。
patch は厳格です。 ハンクは周囲の行が完全に一致する場合にのみ適用されるため、修正が誤った場所に適用されることはありません。ビルド対象外のバージョンでは、不一致は大きなエラーとして報告され、静かに適用されたり隠されたりすることはありません。Adobe のパッチは Magento パッチレベルごとにビルドされており、このプラグインはすべてを同梱し、バージョンに応じて選択します。Magento 2.4.8 でエンドツーエンドに検証済みで、フレームワークパッチは Mage-OS framework 2.3.0(Magento 2.4.8-p5)および 3.4.0(Magento 2.4.9)に対して検証済みです。他のパッチレベルは patch の厳格性に依存します: ファイルが変更されていない場合は適用され、それ以外の場合は不一致が報告されます。
| Magento ライン | Adobe パッチのビルド対象 |
|---|---|
| 2.4.4 | 2.4.4-p18 |
| 2.4.5 | 2.4.5-p17 |
| 2.4.6 | 2.4.6-p15 |
| 2.4.7 | 2.4.7-p10 |
| 2.4.8 | 2.4.8-p5 |
| 2.4.9 | 2.4.9 |
Mage-OS ラインは、追跡する Magento バージョンに基づいてこれらにマッピングされます。
composer remove disrex/stylesmuggler-adobe-patches
これにより、パッチの再適用が停止します。すでにパッチ適用済みのファイルは元に戻りません。修正を含むリリースに移行し、再インストールしてクリーンな vendor ファイルを取得してください。
パッチ適用は扉を閉じるだけで、すでに侵入した攻撃者を追い出すことも、読み取られたシークレットを無効化することもありません。侵害の痕跡を発見した場合は、暗号化キー、データベースおよび管理画面の認証情報、API トークン、決済ゲートウェイのキーをローテーションし、mitigation repo のクリーンアップガイドに従って対応してください。
修正は Adobe のものです(APSB26-146)。patches/ 配下のパッチファイルは Adobe の VULN-39341 を、yellowteak がパッケージごとの適用用に再パッケージしたものです。発見と元のアドバイザリは Sansec に帰属します。このプラグイン自体のコードは MIT ですが、patches/ 配下のパッチコンテンツは Adobe のものであり、そのライセンスの対象外です。