---
title: "Jak dziś docierają poprawki bezpieczeństwa Magento i ile kosztuje pominięcie jednej z nich"
description: "Adobe wydaje jedno pełne wydanie Magento rocznie, a najpilniejsze poprawki bezpieczeństwa docierają teraz jako samodzielne pliki poza Composerem. Aktualne kanały poprawek, terminy wsparcia i cena opóźnionej poprawki na przykładzie chronologii SessionReapera."
author: "Luboš Zápotočný"
published: "2026-07-18"
language: "pl"
canonical: "https://zapolu.com/pl/blog/magento-poprawki-bezpieczenstwa/"
---

# Jak dziś docierają poprawki bezpieczeństwa Magento i ile kosztuje pominięcie jednej z nich

Jeśli procedura łatania Magento w Twojej firmie została
zaprojektowana pod kątem starego, kwartalnego cyklu wydań, to jest
teraz dopasowana do harmonogramu, którego Adobe już nie
stosuje. Rocznie ukazuje
się jedno pełne wydanie, kilka razy w roku wydania dotyczące
wyłącznie bezpieczeństwa, a od tego roku najpilniejsze poprawki
trafiają jako samodzielne pliki poprawek, które nigdy
nie pojawiają się w Composerze. Proces, który czeka, aż `composer update`
ujawni prace nad bezpieczeństwem, pomija dokładnie te
poprawki, których termin liczy się w dniach.

Każdy fakt dotyczący dostawcy poniżej prowadzi do jego własnej
strony i został sprawdzony 17 lipca 2026 r.

## Kanały, którymi może dotrzeć poprawka

Opublikowany przez Adobe
[harmonogram wydań](https://experienceleague.adobe.com/en/docs/commerce-operations/release/planning/schedule)
zobowiązuje firmę do jednego pełnego wydania dla linii
2.4.x rocznie, w maju, oraz do poprawek bezpieczeństwa „co najmniej
raz w roku” dla każdej obsługiwanej linii. W praktyce dzieje się to
znacznie częściej, niż wynikałoby z tego minimum, a ostatnie
wydania bezpieczeństwa przypadały na drugi wtorek miesiąca: awaryjna poprawka
SessionReapera 9 września 2025 r., jej planowana kontynuacja
14 października 2025 r., wydanie 2.4.9 z pakietem poprawek
bezpieczeństwa dla starszych linii 12 maja 2026 r. oraz aktualny
biuletyn,
[APSB26-73](https://experienceleague.adobe.com/en/docs/experience-cloud-kcs/kbarticles/ka-37421),
14 lipca 2026 r.

Poprawki docierają w czterech rodzajach artefaktów
([zasady dotyczące wydań](https://experienceleague.adobe.com/en/docs/commerce-operations/release/planning/versioning-policy)):

- **Pełne wydania**, takie jak 2.4.9: jedno rocznie,
  łączące prace nad bezpieczeństwem z poprawkami jakości i
  zgodnością platformy. W informacjach o wydaniu 2.4.9 Adobe
  wymienia
  [580 naprawionych błędów rdzenia](https://experienceleague.adobe.com/en/docs/commerce-operations/release/notes/magento-open-source/2-4-9),
  co daje rzetelny obraz tego, ile testów wymaga takie
  wydanie.
- **Wydania poprawek bezpieczeństwa**, czyli wersje `-pN`:
  skumulowane aktualizacje dotyczące wyłącznie bezpieczeństwa,
  nakładane na ostatnie pełne wydanie danej linii, dzięki czemu sklep
  może wdrożyć poprawki bezpieczeństwa bez pakietu nowych funkcji
  ([przegląd poprawek bezpieczeństwa](https://experienceleague.adobe.com/en/docs/commerce-operations/release/notes/security-patches/overview)).
- **Poprawki izolowane**: samodzielne, nieskumulowane pliki
  naprawiające jedną lub kilka luk w zabezpieczeniach. Dwie ich
  właściwości mają znaczenie operacyjne. Stosuje się je wyłącznie na
  najnowszym wydaniu `-pN` danej linii i nie są to pakiety Composera:
  poprawki z lipca 2026 r. zostały udostępnione wyłącznie jako pliki
  do pobrania, bez towarzyszącego im wydania Composera
  ([informacja Adobe APSB26-73](https://experienceleague.adobe.com/en/docs/experience-cloud-kcs/kbarticles/ka-37421)).
- **Poprawki doraźne** (hotfix) dla krytycznych problemów, poza
  jakimkolwiek harmonogramem.

Poprawki izolowane to element, który umyka istniejącym procesom.
Proces, który łata przez podniesienie ograniczenia wersji w
Composerze, widzi pełne wydania i wydania `-pN` i nic więcej, a
najpilniejsze czasowo poprawki Adobe kieruje teraz właśnie obok
niego.

## Terminy wsparcia dla każdej linii

Zgodnie z
[polityką cyklu życia](https://experienceleague.adobe.com/en/docs/commerce-operations/release/planning/lifecycle-policy)
Adobe każda linia otrzymuje poprawki bezpieczeństwa przez trzy lata
od daty wydania. Aktualne daty według tej strony:

| Linia | Wydano        | Koniec poprawek bezpieczeństwa |
| ----- | ------------- | ------------------------------- |
| 2.4.9 | 12 maja 2026  | 31 maja 2029                    |
| 2.4.8 | 8 kwietnia 2025 | 31 maja 2028                  |
| 2.4.7 | 9 kwietnia 2024 | 31 maja 2027                  |
| 2.4.6 | 14 marca 2023 | 11 sierpnia 2026               |

Adobe zapowiada wprawdzie rozszerzone wsparcie po tych datach,
ale drobny druk ma tu znaczenie: poprawki bezpieczeństwa w ramach rozszerzonego
wsparcia „są dostępne wyłącznie dla klientów Adobe Commerce. Nie są
dostępne dla bazy kodu Magento Open Source”
([zasady dotyczące wydań](https://experienceleague.adobe.com/en/docs/commerce-operations/release/planning/versioning-policy)).
Dla sklepu na Magento Open Source wiążąca jest wyłącznie
powyższa tabela.
Obecnie sklep na 2.4.6 ma czas do 11 sierpnia 2026 r.,
a sklep na 2.4.5 lub starszej wersji już nie otrzymuje żadnych
poprawek.

## Ile kosztuje opóźnienie, wraz z datami

Aktualnym punktem odniesienia jest SessionReaper,
CVE-2025-54236: luka niewymagająca uwierzytelnienia, oceniona na
CVSS 9,1 i dotycząca każdej obsługiwanej linii
([APSB25-88](https://helpx.adobe.com/security/products/magento/apsb25-88.html)).
Adobe opublikowało poprawkę awaryjną 9 września 2025 r. jako
izolowaną poprawkę doraźną poza harmonogramem oraz wdrożyło reguły
WAF przed sklepami na Commerce Cloud
([ostrzeżenie Adobe](https://experienceleague.adobe.com/en/docs/experience-cloud-kcs/kbarticles/ka-27397)).

Masowe wykorzystanie luki rozpoczęło się 22 października 2025 r.,
sześć tygodni później. Tego dnia
[skany Sansec](https://sansec.io/research/sessionreaper-exploitation)
wciąż wykazywały 62% niezabezpieczonych sklepów Magento; dwa dni
później Adobe podniosło priorytet biuletynu do najwyższej oceny,
oznaczającej konieczność wdrożenia poprawki w ciągu 72 godzin.
Poprzedni rok przebiegł według tego samego schematu, tylko szybciej:
sprzedawcom, którzy wdrożyli poprawkę CosmicSting z czerwca 2024 r.
z ponad dwutygodniowym opóźnieniem, skradziono klucze
kryptograficzne, co
[Sansec potwierdził w ponad 4200 sklepach](https://sansec.io/guides/magento-security).

Sansec tłumaczy tę pilność tym, że atakujący dokonują inżynierii
wstecznej każdej poprawki tego samego dnia, w którym zostaje
wydana: poprawka dokumentuje samą lukę. Okres karencji dla
SessionReapera wynosił sześć tygodni; w przypadku CosmicStinga
dwa.

## Procedura zgodna z kalendarzem

Jeśli powyższy rytm jest utrzymywany na bieżąco, sprowadza
się do niewielkiej, zaplanowanej pracy.

- **Śledź biuletyny bezpieczeństwa, nie kanał pakietów.** Adobe
  ogłasza tam poprawki izolowane; nie pojawiają się one w
  Composerze.
- **Trzymaj się najnowszej wersji `-pN` dla swojej linii.** Poprawki
  izolowane tego wymagają, więc pozostanie w tyle o jedno wydanie
  bezpieczeństwa opóźnia też kolejną poprawkę awaryjną, dopóki nie
  nadrobisz zaległości.
- **Uwzględnij majowe pełne wydanie w budżecie jako coroczną
  aktualizację.** Podnosi ono wersje PHP i zależności oraz dotyka
  rozszerzeń. Wydania `-pN` i poprawki izolowane między kolejnymi
  majami to, przy dobrze utrzymanym kodzie, kilka godzin pracy.
- **Planuj aktualizację linii według trzyletniego okresu
  wsparcia**, zamiast
  czekać na powód związany z nową funkcją. Powyższa tabela już
  wskazuje kwartał, do którego musi nastąpić Twoja kolejna
  aktualizacja.

Praca na [Mage-OS](/pl/blog/magento-vs-mageos-vs-adobe-commerce/)
zmienia to, kto przygotowuje pakiety z poprawkami; sama
procedura zostaje bez zmian.
Stowarzyszenie obsługuje wyłącznie swoją najnowszą gałąź wydania i
zwykle publikuje w ciągu kilku dni od każdego wydania Adobe; jego
wydanie bezpieczeństwa 3.2.0 ukazało się 14 lipca 2026 r., tego
samego dnia co biuletyn Adobe, przenosząc poprawkę izolowaną do
źródeł dystrybucji
([wydania Mage-OS](https://mage-os.org/product/releases/)).

Ta procedura jest częścią długoterminowego wsparcia operacyjnego
opisanego na naszej [stronie usług Magento](/pl/services/magento/).
Jeśli nikt w Twojej firmie nie potrafi obecnie powiedzieć, na której
wersji `-pN` działa sklep, ani od kiedy jego linia przestaje
otrzymywać poprawki, warto odbyć
[krótką rozmowę](/pl/contact/).