Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
stylesmuggler-adobe-patches — composer require доставка официального исправления APSB26-146 (CVE-2026-75650) от Adobe для Magento через cweagans/composer-patches. Автоматически выбирает патч для вашей версии Magento. | Kitploit
Инструменты/GitHubGitHub/disrex-group/stylesmuggler-adobe-patches
Анализ уязвимостейАудит конфигурацииDevSecOpsБезопасность Цепочки Поставок
GitHubdisrex-group/stylesmuggler-adobe-patches

stylesmuggler-adobe-patches

composer require доставка официального исправления APSB26-146 (CVE-2026-75650) от Adobe для Magento через cweagans/composer-patches. Автоматически выбирает патч для вашей версии Magento.

Репозиторий
6 ч 46 мин назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

disrex/stylesmuggler-adobe-patches

Плагин Composer, который автоматически применяет официальное исправление Adobe APSB26-146 (CVE-2026-75650, внутренняя ссылка VULN-39341) для zero-day уязвимости StyleSmuggler в Magento Open Source и Mage-OS, определяя установленную версию.

Он сам пропатчивает установленные пакеты при установке и обновлении. Он не полагается на cweagans/composer-patches или корневой флаг enable-patching, поэтому не может молча ничего не делать так, как это делает патч зависимостей в composer-patches v1.

Предпочтительнее использовать релиз, который уже содержит исправление. Если вы можете перейти на релиз Magento или Mage-OS, в котором поставляется APSB26-146, сделайте это. Этот плагин предназначен для магазина, который должен пропатчиться на месте.

Установка

root@kitploit:~
composer require disrex/stylesmuggler-adobe-patches

Вы должны разрешить плагин, иначе ничего не будет пропатчено. Поскольку это плагин Composer, Composer 2.2 и новее спрашивает:

root@kitploit:~
Do you trust "disrex/stylesmuggler-adobe-patches" to execute code and wish to enable it now? [y,n,d,?]

Ответьте . Если вы ответите или запустите в неинтерактивном режиме (CI, ) без предварительного разрешения, Composer пропустит плагин, и Чтобы разрешить его заранее (требуется для CI и деплоев), добавьте это в корневой перед установкой:

y
n
--no-interaction
ваш магазин не будет пропатчен.
composer.json
root@kitploit:~
"config": { "allow-plugins": { "disrex/stylesmuggler-adobe-patches": true } }

При следующем composer install или composer update плагин применит патч и выведет, что он сделал:

root@kitploit:~
  StyleSmuggler (APSB26-146): applying magento_framework.patch
  ...
✅ StyleSmuggler (APSB26-146) patched: Magento 2.4.8.

Что он делает

При post-install-cmd и post-update-cmd он:

  1. Определяет магазин: magento/product-community-edition (Magento) или mage-os/product-community-edition (Mage-OS), возвращаясь к magento/framework.
  2. Выбирает набор патчей для вашей линейки Magento (с 2.4.4 по 2.4.9). Если для вашей точной версии нет набора, он пробует ближайший, а не сдаётся.
  3. Применяет патч Adobe к framework, module-backend, module-email, module-newsletter и процессору отчётов об ошибках, в правильном вендоре (magento/ или mage-os/).

Он идемпотентен: уже пропатченный магазин сообщает already applied, и ничего не меняется.

Безопасен по построению

  • Он никогда не трогает версии ваших пакетов Magento или Mage-OS. Он только редактирует файлы, которые уже установлены. Его подключение добавляет только плагин, ничего больше.
  • patch строг. Хунк применяется только там, где окружающие строки совпадают точно, поэтому исправление не может попасть не туда. На версии, под которую он не собирался, несовпадение сообщается как громкая ошибка, а не применяется молча и не скрывается.
  • Сбой громкий. Если какой-либо хунк не применится, плагин выводит красную ошибку о том, что магазин может оставаться уязвимым, поэтому сломанный патч не может остаться незамеченным. Для исправления безопасности это важнее чистого лога.

Покрытие

Патч Adobe собирается для каждого уровня патча Magento; этот плагин поставляет их все и выбирает по вашей версии. Проверено end-to-end на Magento 2.4.8, а патч framework проверен против Mage-OS framework 2.3.0 (Magento 2.4.8-p5) и 3.4.0 (Magento 2.4.9). Остальные уровни патчей полагаются на строгость patch: они применяются там, где файлы не изменены, и сообщают о несовпадении в противном случае.

Линейка MagentoПатч Adobe, собранный против
2.4.42.4.4-p18
2.4.52.4.5-p17
2.4.62.4.6-p15
2.4.72.4.7-p10
2.4.82.4.8-p5
2.4.92.4.9

Линейки Mage-OS сопоставляются с ними по версии Magento, которую они отслеживают.

Удалите после обновления

root@kitploit:~
composer remove disrex/stylesmuggler-adobe-patches

Это останавливает повторное применение патча. Он не откатывает уже пропатченные файлы; перейдите на релиз, содержащий исправление, и переустановите, чтобы получить чистые файлы vendor.

После пропатчивания магазина, который был скомпрометирован

Патч закрывает дверь; он не выселяет атакующего, который уже проник, и не аннулирует секреты, которые тот прочитал. Если вы обнаружили какие-либо индикаторы компрометации, смените ключ шифрования, учётные данные базы данных и администратора, токены API и ключи платёжного шлюза, а также пройдитесь по руководству по устранению последствий в репозитории mitigation.

Авторы и лицензия

Исправление принадлежит Adobe (APSB26-146). Файлы патчей в patches/ — это VULN-39341 от Adobe, переупакованные для применения по пакетам yellowteak. Обнаружение и оригинальный бюллетень принадлежат Sansec. Собственный код этого плагина распространяется под MIT; содержимое патчей в patches/ принадлежит Adobe и не покрывается этой лицензией.

Скачать инструмент