
composer require доставка официального исправления APSB26-146 (CVE-2026-75650) от Adobe для магазинов Mage-OS через cweagans/composer-patches. Компаньон для stylesmuggler-adobe-patches (Magento).
composer require доставка официального исправления Adobe APSB26-146 (CVE-2026-75650, внутренняя
ссылка VULN-39341) для магазинов Mage-OS, применяемая через cweagans/composer-patches.
Это Mage-OS-компаньон для disrex/stylesmuggler-adobe-patches (тот предназначен для Magento Open Source). Используйте этот пакет только на Mage-OS.
Предпочтительнее релиз Mage-OS с исправлением. Mage-OS выпускает собственные релизы безопасности. Если для вашей линейки доступен релиз, содержащий исправление APSB26-146, обновитесь до него. Этот пакет предназначен для магазина Mage-OS, которому необходимо патчить на месте до этого момента.
composer require disrex/stylesmuggler-adobe-patches-mageos
composer -o install
Существует один релиз на каждую линейку Mage-OS, привязанный к mage-os/product-community-edition. Composer
выбирает тот, который соответствует установленной версии Mage-OS.
| Релиз (тег) | Версия Mage-OS | Эквивалент Magento |
|---|
2.4.6 | >=1.0.0 <1.0.3 | 2.4.6 |
2.4.7 | >=1.0.3 <1.1.0 | 2.4.7 |
2.4.8 | >=1.1.0 <3.0.0 | 2.4.8 |
2.4.9 | >=3.0.0 <4.0.0 | 2.4.9 |
Это патчи Magento от Adobe, применённые к пакетам Mage-OS. Затрагиваемые ими файлы
идентичны между Magento и Mage-OS на проверенных нами уровнях: патч фреймворка чисто применяется
к mage-os/framework 2.3.0 (Magento 2.4.8-p5) и 3.4.0 (Magento 2.4.9), и ни один из них
не содержал исправления ранее.
Другие версии Mage-OS и пакеты, не относящиеся к фреймворку, индивидуально не тестировались. Это
безопасно: патчи применяются через git apply, который строг. Он применяется только там, где окружающие
строки совпадают точно, и отказывается в противном случае; он не может установить патч безопасности не в то место.
Сохраняйте "composer-exit-on-patch-failure": true, чтобы отказ останавливал ваш деплой с понятным
сообщением. Если он отказывается, обновитесь до релиза Mage-OS с исправлением.
cweagans/composer-patches. Обязателен. На v2 патчи применяются автоматически; на v1 также
установите "enable-patching": true в разделе extra в корневом composer.json."config": { "allow-plugins": { "cweagans/composer-patches": true } }."composer-exit-on-patch-failure": true в разделе extra.composer require сам по себе никогда не понижает версию и не переустанавливает установленный, заблокированный пакет. Релиз для вашей линейки принимает версию, которую вы уже запускаете, поэтому Composer оставляет Mage-OS точно
на месте и добавляет только этот метапакет и cweagans/composer-patches. Версия без
соответствующего релиза завершается ошибкой и откатывается, а не меняет что-либо.
Исправление Adobe для CVE-2026-75650 (CWE-1336, инъекция в шаблонный движок, CVSS 10.0), привязанное к
mage-os/framework, mage-os/module-backend, mage-os/module-email,
mage-os/module-newsletter и mage-os/magento2-base. Файлы патчей — это VULN-39341 от Adobe,
переупакованные yellowteak, на которые ссылаются по URL
с sha256. Содержимое патчей принадлежит Adobe и не покрывается лицензией MIT этого пакета.
Патчинг закрывает дверь; он не выселяет атакующего, который уже проник внутрь, и не аннулирует секреты, которые тот прочитал. Ротируйте ключ шифрования, учётные данные базы данных и администратора, токены API и ключи платёжного шлюза, а также проработайте руководство по очистке в репозитории по смягчению последствий.
Исправление принадлежит Adobe (APSB26-146). Переупаковка composer-patches — работа
yellowteak. Обнаружение и оригинальный
совет принадлежат Sansec.