Přeskočit na obsah
Zapolu

18. července 2026, Luboš Zápotočný

Jak dnes přicházejí bezpečnostní záplaty Magenta a co stojí jedna vynechaná

Adobe vydává jedno plné vydání Magenta ročně a nejnaléhavější bezpečnostní opravy dnes přicházejí jako samostatné soubory mimo Composer. Aktuální kanály záplat, termíny podpory a co časová osa SessionReaperu říká o ceně odkládané záplaty.

Pokud byl váš postup záplatování Magenta navržen podle starého čtvrtletního cyklu vydávání, je nyní zaměřen na harmonogram, který Adobe už nedodržuje. Existuje jedno plné vydání ročně, čistě bezpečnostní vydání několikrát ročně a od letošního roku se nejnaléhavější opravy dodávají jako samostatné soubory záplat, které se v Composeru vůbec neobjeví. Proces, který čeká, až bezpečnostní práci odhalí composer update, mine přesně ty opravy, jejichž termín se počítá ve dnech.

Každý níže uvedený údaj o dodavateli odkazuje na jeho vlastní stránku a byl ověřen 17. července 2026.

Kanály, kterými může oprava dorazit

Adobe se ve svém zveřejněném harmonogramu vydávání zavazuje k jednomu plnému vydání opravy pro řadu 2.4.x každý rok, v květnu, a k bezpečnostním opravám „minimálně jednou ročně“ pro každou podporovanou řadu. Praxe toto minimum výrazně překračuje; nedávná bezpečnostní vydání připadala na druhé úterý měsíce: nouzová oprava SessionReaperu 9. září 2025, její plánované pokračování 14. října 2025, vydání 2.4.9 s bezpečnostní dávkou pro starší řady 12. května 2026 a aktuální bulletin, APSB26-73, 14. července 2026.

Opravy se dodávají ve čtyřech podobách (zásady vydávání):

  • Plná vydání, jako například 2.4.9: jedno ročně, nesoucí bezpečnostní opravy vedle oprav kvality a kompatibility platformy. Poznámky k vydání 2.4.9 od Adobe uvádějí 580 opravených chyb v jádru, což dává realistickou představu o tom, kolik testování si takové vydání žádá.
  • Bezpečnostní záplaty, verze -pN: kumulativní, čistě bezpečnostní aktualizace postavené na posledním plném vydání dané řady, díky nimž může obchod nasadit bezpečnostní opravy bez balíku nových funkcí (přehled bezpečnostních záplat).
  • Izolované záplaty: samostatné, nekumulativní soubory opravující jednu nebo několik zranitelností. Z provozního hlediska jsou důležité dvě vlastnosti. Nasadit je lze pouze na nejnovější -pN dané řady a nejsou to balíčky Composeru: záplaty z července 2026 se dodávaly pouze jako soubory ke stažení, bez odpovídajícího vydání pro Composer (oznámení Adobe k APSB26-73).
  • Hotfixy pro kritické problémy, mimo jakýkoli harmonogram.

Právě izolované záplaty stávající procesy přehlížejí. Pipeline, která opravuje zvyšováním omezení verze v Composeru, vidí jen plná vydání a vydání -pN, nic jiného, a právě mimo ni Adobe nyní směruje časově nejkritičtější opravy.

Doba podpory pro každou řadu

Každá řada dostává bezpečnostní opravy po dobu tří let od data vydání, podle zásad životního cyklu společnosti Adobe. Data, tak jak je tato stránka uvádí dnes:

ŘadaVydánoKonec bezpečnostních oprav
2.4.912. května 202631. května 2029
2.4.88. dubna 202531. května 2028
2.4.79. dubna 202431. května 2027
2.4.614. března 202311. srpna 2026

Adobe sice inzeruje rozšířenou podporu i po těchto datech, ale záleží na drobném písmu: bezpečnostní opravy v rámci rozšířené podpory „jsou dostupné pouze zákazníkům Adobe Commerce. Pro kódovou základnu Magento Open Source dostupné nejsou“ (zásady vydávání). Pro obchod na Magento Open Source platí jen tabulka výše. K dnešnímu dni má obchod na 2.4.6 čas do 11. srpna 2026 a obchod na 2.4.5 nebo starší už nedostává nic.

Co stojí zpoždění, s daty

Aktuálním referenčním případem je SessionReaper, CVE-2025-54236: neautentizovaná zranitelnost s hodnocením CVSS 9,1, postihující každou podporovanou řadu (APSB25-88). Adobe zveřejnilo nouzovou opravu 9. září 2025 jako izolovaný hotfix mimo harmonogram a nasadilo pravidla WAF na ochranu obchodů na Commerce Cloud (upozornění Adobe).

Hromadné zneužívání začalo 22. října 2025, o šest týdnů později. Toho dne skeny Sansecu stále nacházely 62 % obchodů na Magentu nechráněných; o dva dny později zvýšilo Adobe prioritu bulletinu na nejvyšší hodnocení, tedy na to, které znamená povinnost opravit do 72 hodin. Předchozí rok proběhl podle stejného vzorce ještě rychleji: obchodníkům, kteří nasadili červnovou opravu CosmicSting z roku 2024 s více než dvoutýdenním zpožděním, byly ukradeny kryptografické klíče, což Sansec potvrdil u více než 4 200 obchodů.

Sansec vysvětluje naléhavost tím, že útočníci zpětně analyzují každou opravu v den, kdy vyjde: oprava totiž zranitelnost zdokumentuje. Lhůta, kterou SessionReaper poskytl, byla šest týdnů; u CosmicStingu to byly dva.

Rutina, která odpovídá kalendáři

Pokud s ní držíte krok, znamená výše popsaná kadence jen malé množství plánované práce.

  • Sledujte bezpečnostní bulletiny, nikoli feed balíčků. Adobe tam oznamuje izolované záplaty; v Composeru se neobjeví.
  • Držte se nejnovějšího -pN své řady. Izolované záplaty to vyžadují, takže zpoždění o jedno bezpečnostní vydání odloží i další nouzovou opravu, dokud jej nedoženete.
  • Počítejte s květnovým plným vydáním jako s ročním upgradem. Zvyšuje verze PHP a závislostí a zasahuje do rozšíření. Vydání -pN a izolované záplaty mezi jednotlivými květny představují na dobře udržované kódové základně hodiny práce.
  • Plánujte upgrade řady podle tříleté lhůty podpory, nikoli až jako reakci na potřebu nové funkce. Tabulka výše už udává čtvrtletí, do kterého musí být váš další upgrade dokončen.

Provoz na Mage-OS mění, kdo opravy balí, ale rutinu zachovává. Sdružení podporuje pouze svou nejnovější větev a obvykle publikuje do několika dnů od každého vydání Adobe; jeho bezpečnostní vydání 3.2.0 vyšlo 14. července 2026, ve stejný den jako bulletin Adobe, a přeneslo izolovanou záplatu do zdrojového kódu distribuce (vydání Mage-OS).

Tato rutina je součástí dlouhodobé provozní podpory popsané na naší stránce služeb pro Magento. Pokud ve vaší firmě momentálně nikdo nedokáže říci, které -pN váš obchod používá, nebo datum, kdy jeho řada přestane dostávat opravy, stojí to za krátký rozhovor.