18. července 2026, Luboš Zápotočný
Jak dnes přicházejí bezpečnostní záplaty Magenta a co stojí jedna vynechaná
Adobe vydává jedno plné vydání Magenta ročně a nejnaléhavější bezpečnostní opravy dnes přicházejí jako samostatné soubory mimo Composer. Aktuální kanály záplat, termíny podpory a co časová osa SessionReaperu říká o ceně odkládané záplaty.
Pokud byl váš postup záplatování Magenta navržen podle
starého čtvrtletního cyklu vydávání, je nyní zaměřen na
harmonogram, který Adobe už nedodržuje. Existuje jedno plné
vydání ročně, čistě bezpečnostní vydání několikrát ročně a
od letošního roku se nejnaléhavější opravy dodávají jako
samostatné soubory záplat, které se v Composeru vůbec
neobjeví. Proces, který čeká, až bezpečnostní práci odhalí
composer update, mine přesně ty opravy, jejichž termín se
počítá ve dnech.
Každý níže uvedený údaj o dodavateli odkazuje na jeho vlastní stránku a byl ověřen 17. července 2026.
Kanály, kterými může oprava dorazit
Adobe se ve svém zveřejněném harmonogramu vydávání zavazuje k jednomu plnému vydání opravy pro řadu 2.4.x každý rok, v květnu, a k bezpečnostním opravám „minimálně jednou ročně“ pro každou podporovanou řadu. Praxe toto minimum výrazně překračuje; nedávná bezpečnostní vydání připadala na druhé úterý měsíce: nouzová oprava SessionReaperu 9. září 2025, její plánované pokračování 14. října 2025, vydání 2.4.9 s bezpečnostní dávkou pro starší řady 12. května 2026 a aktuální bulletin, APSB26-73, 14. července 2026.
Opravy se dodávají ve čtyřech podobách (zásady vydávání):
- Plná vydání, jako například 2.4.9: jedno ročně, nesoucí bezpečnostní opravy vedle oprav kvality a kompatibility platformy. Poznámky k vydání 2.4.9 od Adobe uvádějí 580 opravených chyb v jádru, což dává realistickou představu o tom, kolik testování si takové vydání žádá.
- Bezpečnostní záplaty, verze
-pN: kumulativní, čistě bezpečnostní aktualizace postavené na posledním plném vydání dané řady, díky nimž může obchod nasadit bezpečnostní opravy bez balíku nových funkcí (přehled bezpečnostních záplat). - Izolované záplaty: samostatné, nekumulativní soubory
opravující jednu nebo několik zranitelností. Z provozního
hlediska jsou důležité dvě vlastnosti. Nasadit je lze pouze na
nejnovější
-pNdané řady a nejsou to balíčky Composeru: záplaty z července 2026 se dodávaly pouze jako soubory ke stažení, bez odpovídajícího vydání pro Composer (oznámení Adobe k APSB26-73). - Hotfixy pro kritické problémy, mimo jakýkoli harmonogram.
Právě izolované záplaty stávající procesy přehlížejí.
Pipeline, která opravuje zvyšováním omezení verze v
Composeru, vidí jen plná vydání a vydání -pN, nic jiného, a
právě mimo ni Adobe nyní směruje časově nejkritičtější
opravy.
Doba podpory pro každou řadu
Každá řada dostává bezpečnostní opravy po dobu tří let od data vydání, podle zásad životního cyklu společnosti Adobe. Data, tak jak je tato stránka uvádí dnes:
| Řada | Vydáno | Konec bezpečnostních oprav |
|---|---|---|
| 2.4.9 | 12. května 2026 | 31. května 2029 |
| 2.4.8 | 8. dubna 2025 | 31. května 2028 |
| 2.4.7 | 9. dubna 2024 | 31. května 2027 |
| 2.4.6 | 14. března 2023 | 11. srpna 2026 |
Adobe sice inzeruje rozšířenou podporu i po těchto datech, ale záleží na drobném písmu: bezpečnostní opravy v rámci rozšířené podpory „jsou dostupné pouze zákazníkům Adobe Commerce. Pro kódovou základnu Magento Open Source dostupné nejsou“ (zásady vydávání). Pro obchod na Magento Open Source platí jen tabulka výše. K dnešnímu dni má obchod na 2.4.6 čas do 11. srpna 2026 a obchod na 2.4.5 nebo starší už nedostává nic.
Co stojí zpoždění, s daty
Aktuálním referenčním případem je SessionReaper, CVE-2025-54236: neautentizovaná zranitelnost s hodnocením CVSS 9,1, postihující každou podporovanou řadu (APSB25-88). Adobe zveřejnilo nouzovou opravu 9. září 2025 jako izolovaný hotfix mimo harmonogram a nasadilo pravidla WAF na ochranu obchodů na Commerce Cloud (upozornění Adobe).
Hromadné zneužívání začalo 22. října 2025, o šest týdnů později. Toho dne skeny Sansecu stále nacházely 62 % obchodů na Magentu nechráněných; o dva dny později zvýšilo Adobe prioritu bulletinu na nejvyšší hodnocení, tedy na to, které znamená povinnost opravit do 72 hodin. Předchozí rok proběhl podle stejného vzorce ještě rychleji: obchodníkům, kteří nasadili červnovou opravu CosmicSting z roku 2024 s více než dvoutýdenním zpožděním, byly ukradeny kryptografické klíče, což Sansec potvrdil u více než 4 200 obchodů.
Sansec vysvětluje naléhavost tím, že útočníci zpětně analyzují každou opravu v den, kdy vyjde: oprava totiž zranitelnost zdokumentuje. Lhůta, kterou SessionReaper poskytl, byla šest týdnů; u CosmicStingu to byly dva.
Rutina, která odpovídá kalendáři
Pokud s ní držíte krok, znamená výše popsaná kadence jen malé množství plánované práce.
- Sledujte bezpečnostní bulletiny, nikoli feed balíčků. Adobe tam oznamuje izolované záplaty; v Composeru se neobjeví.
- Držte se nejnovějšího
-pNsvé řady. Izolované záplaty to vyžadují, takže zpoždění o jedno bezpečnostní vydání odloží i další nouzovou opravu, dokud jej nedoženete. - Počítejte s květnovým plným vydáním jako s ročním
upgradem. Zvyšuje verze PHP a závislostí a zasahuje do
rozšíření. Vydání
-pNa izolované záplaty mezi jednotlivými květny představují na dobře udržované kódové základně hodiny práce. - Plánujte upgrade řady podle tříleté lhůty podpory, nikoli až jako reakci na potřebu nové funkce. Tabulka výše už udává čtvrtletí, do kterého musí být váš další upgrade dokončen.
Provoz na Mage-OS mění, kdo opravy balí, ale rutinu zachovává. Sdružení podporuje pouze svou nejnovější větev a obvykle publikuje do několika dnů od každého vydání Adobe; jeho bezpečnostní vydání 3.2.0 vyšlo 14. července 2026, ve stejný den jako bulletin Adobe, a přeneslo izolovanou záplatu do zdrojového kódu distribuce (vydání Mage-OS).
Tato rutina je součástí dlouhodobé provozní podpory popsané
na naší stránce služeb pro Magento.
Pokud ve vaší firmě momentálně nikdo nedokáže říci, které -pN
váš obchod používá, nebo datum, kdy jeho řada přestane
dostávat opravy, stojí to za
krátký rozhovor.