
composer require entrega da correção oficial APSB26-146 (CVE-2026-75650) da Adobe para Magento, via cweagans/composer-patches. Seleciona automaticamente o patch para a sua versão do Magento.
Um plugin Composer que aplica a correção oficial APSB26-146 da Adobe (CVE-2026-75650, referência interna VULN-39341) para o zero-day StyleSmuggler no Magento Open Source e Mage-OS, automaticamente, detectando sua versão instalada.
Ele corrige os próprios pacotes instalados na instalação e atualização. Ele não depende de
cweagans/composer-patches nem de um sinalizador enable-patching na raiz, portanto não pode
silenciosamente não fazer nada da forma que um patch de dependência faz no composer-patches v1.
Prefira uma versão que já contenha a correção. Se você puder migrar para uma versão do Magento ou Mage-OS que inclua o APSB26-146, faça isso. Este plugin é para uma loja que precisa corrigir no local.
composer require disrex/stylesmuggler-adobe-patches
Você deve permitir o plugin, ou nada será corrigido. Por ser um plugin Composer, o Composer 2.2 e versões posteriores perguntam:
Do you trust "disrex/stylesmuggler-adobe-patches" to execute code and wish to enable it now? [y,n,d,?]
Responda . Se você responder , ou executar de forma não interativa (CI, ) sem permiti-lo primeiro, o Composer ignora o plugin e Para permiti-lo antecipadamente (necessário para CI e deploys), adicione isto ao seu raiz antes de instalar:
yn--no-interactioncomposer.json"config": { "allow-plugins": { "disrex/stylesmuggler-adobe-patches": true } }
No próximo composer install ou composer update, o plugin aplica o patch e imprime o que
fez:
StyleSmuggler (APSB26-146): applying magento_framework.patch
...
✅ StyleSmuggler (APSB26-146) patched: Magento 2.4.8.
Em post-install-cmd e post-update-cmd, ele:
magento/product-community-edition (Magento) ou
mage-os/product-community-edition (Mage-OS), recorrendo a magento/framework.framework, module-backend, module-email, module-newsletter
e no processador de relatórios de erro, sob o fornecedor correto (magento/ ou mage-os/).Ele é idempotente: uma loja já corrigida informa already applied e nada muda.
patch é estrito. Um hunk só é aplicado onde as linhas ao redor correspondem exatamente, portanto a
correção não pode cair no lugar errado. Em uma versão para a qual não foi construído, uma incompatibilidade é
relatada como um erro alto, não aplicada silenciosamente nem oculta.O patch da Adobe é construído por nível de patch do Magento; este plugin inclui todos e seleciona pela sua
versão. Verificado de ponta a ponta no Magento 2.4.8, e o patch do framework verificado contra o Mage-OS
framework 2.3.0 (Magento 2.4.8-p5) e 3.4.0 (Magento 2.4.9). Outros níveis de patch dependem da
rigorosidade do patch: eles são aplicados onde os arquivos estão inalterados e relatam uma incompatibilidade caso contrário.
| Linha do Magento | Patch da Adobe construído contra |
|---|---|
| 2.4.4 | 2.4.4-p18 |
| 2.4.5 | 2.4.5-p17 |
| 2.4.6 | 2.4.6-p15 |
| 2.4.7 | 2.4.7-p10 |
| 2.4.8 | 2.4.8-p5 |
| 2.4.9 | 2.4.9 |
As linhas Mage-OS mapeiam para estas pela versão do Magento que rastreiam.
composer remove disrex/stylesmuggler-adobe-patches
Isso interrompe a reaplicação do patch. Não reverte arquivos já corrigidos; migre para uma versão que contenha a correção e reinstale para obter arquivos de fornecedor limpos.
Corrigir fecha a porta; não expulsa um invasor que já entrou nem invalida segredos que ele leu. Se você encontrou qualquer indicador de comprometimento, rotacione a chave de criptografia, as credenciais do banco de dados e do admin, os tokens de API e as chaves do gateway de pagamento, e trabalhe no guia de limpeza no repositório de mitigação.
A correção é da Adobe (APSB26-146). Os arquivos de patch em patches/ são o VULN-39341 da Adobe,
reempacotados para aplicação por pacote por
yellowteak. A descoberta e o aviso
original pertencem à Sansec. O código próprio deste plugin é MIT; o conteúdo do patch
em patches/ é da Adobe, não coberto por essa licença.