
composer require를 통한 Adobe 공식 APSB26-146(CVE-2026-75650) Magento 수정 패치 제공, cweagans/composer-patches 사용. Magento 버전에 맞는 패치를 자동 선택합니다.
Magento 오픈소스 및 Mage-OS에 Adobe의 공식 APSB26-146 수정(CVE-2026-75650, 내부 참조 VULN-39341) 을 자동으로 적용하는 Composer 플러그인으로, StyleSmuggler 제로데이 취약점을 해결하며 설치된 버전을 자동으로 감지합니다.
이 플러그인은 설치 및 업데이트 시 설치된 패키지 자체를 패치합니다. cweagans/composer-patches나 루트의 enable-patching 플래그에 의존하지 않으므로, composer-patches v1에서 의존성 패치가 조용히 아무것도 하지 않는 상황이 발생하지 않습니다.
이미 수정이 포함된 릴리스를 사용하는 것을 권장합니다. APSB26-146이 포함된 Magento 또는 Mage-OS 릴리스로 이동할 수 있다면 그렇게 하세요. 이 플러그인은 제자리에서 패치해야 하는 스토어를 위한 것입니다.
composer require disrex/stylesmuggler-adobe-patches
플러그인을 허용해야 하며, 그렇지 않으면 아무것도 패치되지 않습니다. Composer 플러그인이므로 Composer 2.2 이상에서는 다음과 같이 묻습니다:
Do you trust "disrex/stylesmuggler-adobe-patches" to execute code and wish to enable it now? [y,n,d,?]
y 로 답하세요. n으로 답하거나, 먼저 허용하지 않은 채 비대화형(CI, )으로 실행하면 Composer는 플러그인을 건너뛰고 사전에 허용하려면(CI 및 배포에 필요) 설치 전에 루트 에 다음을 추가하세요:
--no-interactioncomposer.json"config": { "allow-plugins": { "disrex/stylesmuggler-adobe-patches": true } }
다음 composer install 또는 composer update 시 플러그인이 패치를 적용하고 수행한 작업을 출력합니다:
StyleSmuggler (APSB26-146): applying magento_framework.patch
...
✅ StyleSmuggler (APSB26-146) patched: Magento 2.4.8.
post-install-cmd 및 post-update-cmd에서 다음을 수행합니다:
magento/product-community-edition(Magento) 또는 mage-os/product-community-edition(Mage-OS), 실패 시 magento/framework로 폴백합니다.magento/ 또는 mage-os/) 아래의 framework, module-backend, module-email, module-newsletter 및 오류 보고 프로세서에 Adobe의 패치를 적용합니다.멱등적입니다: 이미 패치된 스토어는 already applied를 보고하며 변경 사항이 없습니다.
patch는 엄격합니다. 헝크(hunk)는 주변 줄이 정확히 일치하는 경우에만 적용되므로 수정이 잘못된 위치에 적용될 수 없습니다. 빌드 대상이 아닌 버전에서는 불일치가 조용히 적용되거나 숨겨지지 않고 큰 오류로 보고됩니다.Adobe의 패치는 Magento 패치 레벨별로 빌드됩니다. 이 플러그인은 모든 패치를 포함하며 버전에 따라 선택합니다. Magento 2.4.8에서 종단 간 검증되었으며, 프레임워크 패치는 Mage-OS framework 2.3.0(Magento 2.4.8-p5) 및 3.4.0(Magento 2.4.9)에 대해 검증되었습니다. 다른 패치 레벨은 patch의 엄격성에 의존합니다: 파일이 변경되지 않은 곳에 적용되며, 그렇지 않으면 불일치를 보고합니다.
| Magento 라인 | Adobe 패치 빌드 기준 |
|---|---|
| 2.4.4 | 2.4.4-p18 |
| 2.4.5 | 2.4.5-p17 |
| 2.4.6 | 2.4.6-p15 |
| 2.4.7 | 2.4.7-p10 |
| 2.4.8 | 2.4.8-p5 |
| 2.4.9 | 2.4.9 |
Mage-OS 라인은 추적하는 Magento 버전에 따라 이들에 매핑됩니다.
composer remove disrex/stylesmuggler-adobe-patches
이렇게 하면 패치 재적용이 중지됩니다. 이미 패치된 파일은 되돌리지 않습니다. 수정이 포함된 릴리스로 이동하고 재설치하여 깨끗한 vendor 파일을 얻으세요.
패치는 문을 닫을 뿐, 이미 침입한 공격자를 쫓아내거나 공격자가 읽은 비밀을 무효화하지 않습니다. 침해 지표를 발견했다면 암호화 키, 데이터베이스 및 관리자 자격 증명, API 토큰 및 결제 게이트웨이 키를 교체하고 완화 저장소의 정리 가이드를 따라 진행하세요.
수정은 Adobe의 것입니다(APSB26-146). patches/ 아래의 패치 파일은 Adobe의 VULN-39341을 yellowteak이 패키지별 적용을 위해 재포장한 것입니다. 발견 및 원본 권고는 Sansec에 속합니다. 이 플러그인의 자체 코드는 MIT입니다. patches/ 아래의 패치 콘텐츠는 Adobe의 것이며 해당 라이선스의 적용을 받지 않습니다.