
composer require доставка официального исправления APSB26-146 (CVE-2026-75650) от Adobe для Magento через cweagans/composer-patches. Автоматически выбирает патч для вашей версии Magento.
Плагин Composer, который автоматически применяет официальное исправление Adobe APSB26-146 (CVE-2026-75650, внутренняя ссылка VULN-39341) для zero-day уязвимости StyleSmuggler в Magento Open Source и Mage-OS, определяя установленную версию.
Он сам пропатчивает установленные пакеты при установке и обновлении. Он не полагается на
cweagans/composer-patches или корневой флаг enable-patching, поэтому не может молча ничего не делать
так, как это делает патч зависимостей в composer-patches v1.
Предпочтительнее использовать релиз, который уже содержит исправление. Если вы можете перейти на релиз Magento или Mage-OS, в котором поставляется APSB26-146, сделайте это. Этот плагин предназначен для магазина, который должен пропатчиться на месте.
composer require disrex/stylesmuggler-adobe-patches
Вы должны разрешить плагин, иначе ничего не будет пропатчено. Поскольку это плагин Composer, Composer 2.2 и новее спрашивает:
Do you trust "disrex/stylesmuggler-adobe-patches" to execute code and wish to enable it now? [y,n,d,?]
Ответьте . Если вы ответите или запустите в неинтерактивном режиме (CI, ) без предварительного разрешения, Composer пропустит плагин, и Чтобы разрешить его заранее (требуется для CI и деплоев), добавьте это в корневой перед установкой:
yn--no-interactioncomposer.json"config": { "allow-plugins": { "disrex/stylesmuggler-adobe-patches": true } }
При следующем composer install или composer update плагин применит патч и выведет, что
он сделал:
StyleSmuggler (APSB26-146): applying magento_framework.patch
...
✅ StyleSmuggler (APSB26-146) patched: Magento 2.4.8.
При post-install-cmd и post-update-cmd он:
magento/product-community-edition (Magento) или
mage-os/product-community-edition (Mage-OS), возвращаясь к magento/framework.framework, module-backend, module-email, module-newsletter
и процессору отчётов об ошибках, в правильном вендоре (magento/ или mage-os/).Он идемпотентен: уже пропатченный магазин сообщает already applied, и ничего не меняется.
patch строг. Хунк применяется только там, где окружающие строки совпадают точно, поэтому
исправление не может попасть не туда. На версии, под которую он не собирался, несовпадение
сообщается как громкая ошибка, а не применяется молча и не скрывается.Патч Adobe собирается для каждого уровня патча Magento; этот плагин поставляет их все и выбирает по вашей
версии. Проверено end-to-end на Magento 2.4.8, а патч framework проверен против Mage-OS
framework 2.3.0 (Magento 2.4.8-p5) и 3.4.0 (Magento 2.4.9). Остальные уровни патчей полагаются на
строгость patch: они применяются там, где файлы не изменены, и сообщают о несовпадении в противном случае.
| Линейка Magento | Патч Adobe, собранный против |
|---|---|
| 2.4.4 | 2.4.4-p18 |
| 2.4.5 | 2.4.5-p17 |
| 2.4.6 | 2.4.6-p15 |
| 2.4.7 | 2.4.7-p10 |
| 2.4.8 | 2.4.8-p5 |
| 2.4.9 | 2.4.9 |
Линейки Mage-OS сопоставляются с ними по версии Magento, которую они отслеживают.
composer remove disrex/stylesmuggler-adobe-patches
Это останавливает повторное применение патча. Он не откатывает уже пропатченные файлы; перейдите на релиз, содержащий исправление, и переустановите, чтобы получить чистые файлы vendor.
Патч закрывает дверь; он не выселяет атакующего, который уже проник, и не аннулирует секреты, которые тот прочитал. Если вы обнаружили какие-либо индикаторы компрометации, смените ключ шифрования, учётные данные базы данных и администратора, токены API и ключи платёжного шлюза, а также пройдитесь по руководству по устранению последствий в репозитории mitigation.
Исправление принадлежит Adobe (APSB26-146). Файлы патчей в patches/ — это VULN-39341 от Adobe,
переупакованные для применения по пакетам
yellowteak. Обнаружение и оригинальный
бюллетень принадлежат Sansec. Собственный код этого плагина распространяется под MIT; содержимое патчей
в patches/ принадлежит Adobe и не покрывается этой лицензией.