---
title: "Jak dnes přicházejí bezpečnostní záplaty Magenta a co stojí jedna vynechaná"
description: "Adobe vydává jedno plné vydání Magenta ročně a nejnaléhavější bezpečnostní opravy dnes přicházejí jako samostatné soubory mimo Composer. Aktuální kanály záplat, termíny podpory a co časová osa SessionReaperu říká o ceně odkládané záplaty."
author: "Luboš Zápotočný"
published: "2026-07-18"
language: "cs"
canonical: "https://zapolu.com/cs/blog/magento-bezpecnostni-zaplaty/"
---

# Jak dnes přicházejí bezpečnostní záplaty Magenta a co stojí jedna vynechaná

Pokud byl váš postup záplatování Magenta navržen podle
starého čtvrtletního cyklu vydávání, je nyní zaměřen na
harmonogram, který Adobe už nedodržuje. Existuje jedno plné
vydání ročně, čistě bezpečnostní vydání několikrát ročně a
od letošního roku se nejnaléhavější opravy dodávají jako
samostatné soubory záplat, které se v Composeru vůbec
neobjeví. Proces, který čeká, až bezpečnostní práci odhalí
`composer update`, mine přesně ty opravy, jejichž termín se
počítá ve dnech.

Každý níže uvedený údaj o dodavateli odkazuje na jeho vlastní
stránku a byl ověřen 17. července 2026.

## Kanály, kterými může oprava dorazit

Adobe se ve svém zveřejněném
[harmonogramu vydávání](https://experienceleague.adobe.com/en/docs/commerce-operations/release/planning/schedule)
zavazuje k jednomu plnému vydání opravy pro řadu 2.4.x každý
rok, v květnu, a k bezpečnostním opravám „minimálně jednou
ročně“ pro každou podporovanou řadu. Praxe toto minimum
výrazně překračuje; nedávná bezpečnostní vydání připadala
na druhé úterý měsíce: nouzová oprava
SessionReaperu 9. září 2025, její plánované pokračování
14. října 2025, vydání 2.4.9 s bezpečnostní dávkou pro starší
řady 12. května 2026 a aktuální bulletin,
[APSB26-73](https://experienceleague.adobe.com/en/docs/experience-cloud-kcs/kbarticles/ka-37421),
14. července 2026.

Opravy se dodávají ve čtyřech podobách
([zásady vydávání](https://experienceleague.adobe.com/en/docs/commerce-operations/release/planning/versioning-policy)):

- **Plná vydání**, jako například 2.4.9: jedno ročně,
  nesoucí bezpečnostní opravy vedle oprav kvality a
  kompatibility platformy. Poznámky k vydání 2.4.9 od Adobe
  uvádějí
  [580 opravených chyb v jádru](https://experienceleague.adobe.com/en/docs/commerce-operations/release/notes/magento-open-source/2-4-9),
  což dává realistickou představu o tom, kolik testování si
  takové vydání žádá.
- **Bezpečnostní záplaty**, verze `-pN`: kumulativní,
  čistě bezpečnostní aktualizace postavené na posledním plném
  vydání dané řady, díky nimž může obchod nasadit bezpečnostní
  opravy bez balíku nových funkcí
  ([přehled bezpečnostních záplat](https://experienceleague.adobe.com/en/docs/commerce-operations/release/notes/security-patches/overview)).
- **Izolované záplaty**: samostatné, nekumulativní soubory
  opravující jednu nebo několik zranitelností. Z provozního
  hlediska jsou důležité dvě vlastnosti. Nasadit je lze pouze na
  nejnovější `-pN` dané řady a nejsou to balíčky
  Composeru: záplaty z července 2026 se dodávaly pouze jako
  soubory ke stažení, bez odpovídajícího vydání pro
  Composer
  ([oznámení Adobe k APSB26-73](https://experienceleague.adobe.com/en/docs/experience-cloud-kcs/kbarticles/ka-37421)).
- **Hotfixy** pro kritické problémy, mimo jakýkoli
  harmonogram.

Právě izolované záplaty stávající procesy přehlížejí.
Pipeline, která opravuje zvyšováním omezení verze v
Composeru, vidí jen plná vydání a vydání `-pN`, nic jiného, a
právě mimo ni Adobe nyní směruje časově nejkritičtější
opravy.

## Doba podpory pro každou řadu

Každá řada dostává bezpečnostní opravy po dobu tří let od
data vydání, podle
[zásad životního cyklu](https://experienceleague.adobe.com/en/docs/commerce-operations/release/planning/lifecycle-policy)
společnosti Adobe. Data, tak jak je tato stránka uvádí dnes:

| Řada  | Vydáno        | Konec bezpečnostních oprav |
| ----- | ------------- | --------------------------- |
| 2.4.9 | 12. května 2026 | 31. května 2029 |
| 2.4.8 | 8. dubna 2025 | 31. května 2028 |
| 2.4.7 | 9. dubna 2024 | 31. května 2027 |
| 2.4.6 | 14. března 2023 | 11. srpna 2026 |

Adobe sice inzeruje rozšířenou podporu i po těchto datech,
ale záleží na drobném písmu: bezpečnostní opravy v rámci
rozšířené podpory „jsou dostupné pouze zákazníkům Adobe
Commerce. Pro kódovou základnu Magento Open Source dostupné
nejsou“
([zásady vydávání](https://experienceleague.adobe.com/en/docs/commerce-operations/release/planning/versioning-policy)).
Pro obchod na Magento Open Source platí jen tabulka
výše. K dnešnímu dni má obchod na 2.4.6 čas do
11. srpna 2026 a obchod na 2.4.5 nebo starší už nedostává
nic.

## Co stojí zpoždění, s daty

Aktuálním referenčním případem je SessionReaper,
CVE-2025-54236: neautentizovaná zranitelnost s hodnocením
CVSS 9,1, postihující každou podporovanou řadu
([APSB25-88](https://helpx.adobe.com/security/products/magento/apsb25-88.html)).
Adobe zveřejnilo nouzovou opravu 9. září 2025 jako izolovaný
hotfix mimo harmonogram a nasadilo pravidla WAF na ochranu
obchodů na Commerce Cloud
([upozornění Adobe](https://experienceleague.adobe.com/en/docs/experience-cloud-kcs/kbarticles/ka-27397)).

Hromadné zneužívání začalo 22. října 2025, o šest týdnů
později. Toho dne
[skeny Sansecu](https://sansec.io/research/sessionreaper-exploitation)
stále nacházely 62 % obchodů na Magentu nechráněných; o dva
dny později zvýšilo Adobe prioritu bulletinu na nejvyšší
hodnocení, tedy na to, které znamená povinnost opravit
do 72 hodin.
Předchozí rok proběhl podle stejného vzorce ještě rychleji:
obchodníkům, kteří nasadili červnovou opravu CosmicSting z
roku 2024 s více než dvoutýdenním zpožděním, byly ukradeny
kryptografické klíče, což
[Sansec potvrdil u více než 4 200 obchodů](https://sansec.io/guides/magento-security).

Sansec vysvětluje naléhavost tím, že útočníci zpětně
analyzují každou opravu v den, kdy vyjde: oprava totiž
zranitelnost zdokumentuje. Lhůta, kterou SessionReaper
poskytl, byla šest týdnů; u CosmicStingu to byly dva.

## Rutina, která odpovídá kalendáři

Pokud s ní držíte krok, znamená výše popsaná kadence jen
malé množství plánované práce.

- **Sledujte bezpečnostní bulletiny, nikoli feed balíčků.**
  Adobe tam oznamuje izolované záplaty; v Composeru se
  neobjeví.
- **Držte se nejnovějšího `-pN` své řady.** Izolované záplaty
  to vyžadují, takže zpoždění o jedno bezpečnostní vydání
  odloží i další nouzovou opravu, dokud jej nedoženete.
- **Počítejte s květnovým plným vydáním jako s ročním
  upgradem.** Zvyšuje verze PHP a závislostí a zasahuje do
  rozšíření. Vydání `-pN` a izolované záplaty mezi jednotlivými
  květny představují na dobře udržované kódové základně
  hodiny práce.
- **Plánujte upgrade řady podle tříleté lhůty podpory**, nikoli
  až jako reakci na potřebu nové funkce. Tabulka výše už
  udává čtvrtletí, do kterého musí být váš další upgrade
  dokončen.

Provoz na [Mage-OS](/cs/blog/magento-vs-mageos-vs-adobe-commerce/)
mění, kdo opravy balí, ale rutinu zachovává. Sdružení
podporuje pouze svou nejnovější větev a obvykle
publikuje do několika dnů od každého vydání Adobe; jeho
bezpečnostní vydání 3.2.0 vyšlo 14. července 2026, ve stejný
den jako bulletin Adobe, a přeneslo izolovanou záplatu do
zdrojového kódu distribuce
([vydání Mage-OS](https://mage-os.org/product/releases/)).

Tato rutina je součástí dlouhodobé provozní podpory popsané
na naší [stránce služeb pro Magento](/cs/services/magento/).
Pokud ve vaší firmě momentálně nikdo nedokáže říci, které `-pN`
váš obchod používá, nebo datum, kdy jeho řada přestane
dostávat opravy, stojí to za
[krátký rozhovor](/cs/contact/).