
composer require de entrega da correção oficial APSB26-146 (CVE-2026-75650) da Adobe para lojas Mage-OS, via cweagans/composer-patches. Complementar ao stylesmuggler-adobe-patches (Magento).
Entrega via composer require da correção oficial APSB26-146 da Adobe (CVE-2026-75650, referência
interna VULN-39341) para lojas Mage-OS, aplicada por meio de cweagans/composer-patches.
Este é o complemento Mage-OS de disrex/stylesmuggler-adobe-patches (esse é para Magento Open Source). Use este apenas em Mage-OS.
Prefira uma versão Mage-OS com a correção. O Mage-OS disponibiliza seus próprios lançamentos de segurança. Se houver um que contenha a correção APSB26-146 disponível para sua linha, atualize para ele. Este pacote é para uma loja Mage-OS que precisa aplicar o patch no local até lá.
composer require disrex/stylesmuggler-adobe-patches-mageos
composer -o install
Há um lançamento por linha Mage-OS, vinculado a mage-os/product-community-edition. O Composer
seleciona aquele que corresponde à sua versão Mage-OS instalada.
| Lançamento (tag) | Versão Mage-OS | Equivalente Magento |
|---|
2.4.6 | >=1.0.0 <1.0.3 | 2.4.6 |
2.4.7 | >=1.0.3 <1.1.0 | 2.4.7 |
2.4.8 | >=1.1.0 <3.0.0 | 2.4.8 |
2.4.9 | >=3.0.0 <4.0.0 | 2.4.9 |
Estes são os patches Magento da Adobe, aplicados aos pacotes do Mage-OS. Os arquivos que eles alteram são
idênticos entre Magento e Mage-OS nos níveis que verificamos: o patch do framework é aplicado
limpo em mage-os/framework 2.3.0 (Magento 2.4.8-p5) e 3.4.0 (Magento 2.4.9), e nenhum
já continha a correção.
Outras versões Mage-OS e os pacotes fora do framework não são testados individualmente. Isso é
seguro: os patches são aplicados via git apply, que é estrito. Ele aplica apenas onde as linhas
circundantes correspondem exatamente e recusa caso contrário; não pode aplicar um patch de segurança no lugar errado.
Mantenha "composer-exit-on-patch-failure": true para que uma recusa interrompa seu deploy com uma
mensagem clara. Se recusar, atualize para uma versão Mage-OS com a correção.
cweagans/composer-patches. Obrigatório. Na v2 os patches são aplicados automaticamente; na v1 também
defina "enable-patching": true em extra no seu composer.json raiz."config": { "allow-plugins": { "cweagans/composer-patches": true } }."composer-exit-on-patch-failure": true em extra.composer require nunca faz downgrade ou reinstala um pacote instalado e bloqueado por conta própria. O
lançamento para sua linha aceita a versão que você já executa, então o Composer mantém o Mage-OS exatamente
onde está e apenas adiciona este metapacote e cweagans/composer-patches. Uma versão sem
lançamento correspondente falha e reverte em vez de alterar qualquer coisa.
A correção da Adobe para CVE-2026-75650 (CWE-1336, injeção no template engine, CVSS 10.0), vinculada a
mage-os/framework, mage-os/module-backend, mage-os/module-email,
mage-os/module-newsletter e mage-os/magento2-base. Os arquivos de patch são o VULN-39341 da Adobe,
reempacotados por yellowteak, referenciados por URL
com sha256. O conteúdo do patch é da Adobe, não coberto pela licença MIT deste pacote.
Aplicar o patch fecha a porta; não remove um invasor que já entrou nem invalida segredos que ele leu. Rotacione a chave de criptografia, as credenciais do banco de dados e do admin, os tokens de API e as chaves do gateway de pagamento, e trabalhe no guia de limpeza no repositório de mitigação.
A correção é da Adobe (APSB26-146). O reempacotamento composer-patches é de
yellowteak. A descoberta e o aviso
original pertencem à Sansec.