18 lipca 2026, Luboš Zápotočný
Jak dziś docierają poprawki bezpieczeństwa Magento i ile kosztuje pominięcie jednej z nich
Adobe wydaje jedno pełne wydanie Magento rocznie, a najpilniejsze poprawki bezpieczeństwa docierają teraz jako samodzielne pliki poza Composerem. Aktualne kanały poprawek, terminy wsparcia i cena opóźnionej poprawki na przykładzie chronologii SessionReapera.
Jeśli procedura łatania Magento w Twojej firmie została
zaprojektowana pod kątem starego, kwartalnego cyklu wydań, to jest
teraz dopasowana do harmonogramu, którego Adobe już nie
stosuje. Rocznie ukazuje
się jedno pełne wydanie, kilka razy w roku wydania dotyczące
wyłącznie bezpieczeństwa, a od tego roku najpilniejsze poprawki
trafiają jako samodzielne pliki poprawek, które nigdy
nie pojawiają się w Composerze. Proces, który czeka, aż composer update
ujawni prace nad bezpieczeństwem, pomija dokładnie te
poprawki, których termin liczy się w dniach.
Każdy fakt dotyczący dostawcy poniżej prowadzi do jego własnej strony i został sprawdzony 17 lipca 2026 r.
Kanały, którymi może dotrzeć poprawka
Opublikowany przez Adobe harmonogram wydań zobowiązuje firmę do jednego pełnego wydania dla linii 2.4.x rocznie, w maju, oraz do poprawek bezpieczeństwa „co najmniej raz w roku” dla każdej obsługiwanej linii. W praktyce dzieje się to znacznie częściej, niż wynikałoby z tego minimum, a ostatnie wydania bezpieczeństwa przypadały na drugi wtorek miesiąca: awaryjna poprawka SessionReapera 9 września 2025 r., jej planowana kontynuacja 14 października 2025 r., wydanie 2.4.9 z pakietem poprawek bezpieczeństwa dla starszych linii 12 maja 2026 r. oraz aktualny biuletyn, APSB26-73, 14 lipca 2026 r.
Poprawki docierają w czterech rodzajach artefaktów (zasady dotyczące wydań):
- Pełne wydania, takie jak 2.4.9: jedno rocznie, łączące prace nad bezpieczeństwem z poprawkami jakości i zgodnością platformy. W informacjach o wydaniu 2.4.9 Adobe wymienia 580 naprawionych błędów rdzenia, co daje rzetelny obraz tego, ile testów wymaga takie wydanie.
- Wydania poprawek bezpieczeństwa, czyli wersje
-pN: skumulowane aktualizacje dotyczące wyłącznie bezpieczeństwa, nakładane na ostatnie pełne wydanie danej linii, dzięki czemu sklep może wdrożyć poprawki bezpieczeństwa bez pakietu nowych funkcji (przegląd poprawek bezpieczeństwa). - Poprawki izolowane: samodzielne, nieskumulowane pliki
naprawiające jedną lub kilka luk w zabezpieczeniach. Dwie ich
właściwości mają znaczenie operacyjne. Stosuje się je wyłącznie na
najnowszym wydaniu
-pNdanej linii i nie są to pakiety Composera: poprawki z lipca 2026 r. zostały udostępnione wyłącznie jako pliki do pobrania, bez towarzyszącego im wydania Composera (informacja Adobe APSB26-73). - Poprawki doraźne (hotfix) dla krytycznych problemów, poza jakimkolwiek harmonogramem.
Poprawki izolowane to element, który umyka istniejącym procesom.
Proces, który łata przez podniesienie ograniczenia wersji w
Composerze, widzi pełne wydania i wydania -pN i nic więcej, a
najpilniejsze czasowo poprawki Adobe kieruje teraz właśnie obok
niego.
Terminy wsparcia dla każdej linii
Zgodnie z polityką cyklu życia Adobe każda linia otrzymuje poprawki bezpieczeństwa przez trzy lata od daty wydania. Aktualne daty według tej strony:
| Linia | Wydano | Koniec poprawek bezpieczeństwa |
|---|---|---|
| 2.4.9 | 12 maja 2026 | 31 maja 2029 |
| 2.4.8 | 8 kwietnia 2025 | 31 maja 2028 |
| 2.4.7 | 9 kwietnia 2024 | 31 maja 2027 |
| 2.4.6 | 14 marca 2023 | 11 sierpnia 2026 |
Adobe zapowiada wprawdzie rozszerzone wsparcie po tych datach, ale drobny druk ma tu znaczenie: poprawki bezpieczeństwa w ramach rozszerzonego wsparcia „są dostępne wyłącznie dla klientów Adobe Commerce. Nie są dostępne dla bazy kodu Magento Open Source” (zasady dotyczące wydań). Dla sklepu na Magento Open Source wiążąca jest wyłącznie powyższa tabela. Obecnie sklep na 2.4.6 ma czas do 11 sierpnia 2026 r., a sklep na 2.4.5 lub starszej wersji już nie otrzymuje żadnych poprawek.
Ile kosztuje opóźnienie, wraz z datami
Aktualnym punktem odniesienia jest SessionReaper, CVE-2025-54236: luka niewymagająca uwierzytelnienia, oceniona na CVSS 9,1 i dotycząca każdej obsługiwanej linii (APSB25-88). Adobe opublikowało poprawkę awaryjną 9 września 2025 r. jako izolowaną poprawkę doraźną poza harmonogramem oraz wdrożyło reguły WAF przed sklepami na Commerce Cloud (ostrzeżenie Adobe).
Masowe wykorzystanie luki rozpoczęło się 22 października 2025 r., sześć tygodni później. Tego dnia skany Sansec wciąż wykazywały 62% niezabezpieczonych sklepów Magento; dwa dni później Adobe podniosło priorytet biuletynu do najwyższej oceny, oznaczającej konieczność wdrożenia poprawki w ciągu 72 godzin. Poprzedni rok przebiegł według tego samego schematu, tylko szybciej: sprzedawcom, którzy wdrożyli poprawkę CosmicSting z czerwca 2024 r. z ponad dwutygodniowym opóźnieniem, skradziono klucze kryptograficzne, co Sansec potwierdził w ponad 4200 sklepach.
Sansec tłumaczy tę pilność tym, że atakujący dokonują inżynierii wstecznej każdej poprawki tego samego dnia, w którym zostaje wydana: poprawka dokumentuje samą lukę. Okres karencji dla SessionReapera wynosił sześć tygodni; w przypadku CosmicStinga dwa.
Procedura zgodna z kalendarzem
Jeśli powyższy rytm jest utrzymywany na bieżąco, sprowadza się do niewielkiej, zaplanowanej pracy.
- Śledź biuletyny bezpieczeństwa, nie kanał pakietów. Adobe ogłasza tam poprawki izolowane; nie pojawiają się one w Composerze.
- Trzymaj się najnowszej wersji
-pNdla swojej linii. Poprawki izolowane tego wymagają, więc pozostanie w tyle o jedno wydanie bezpieczeństwa opóźnia też kolejną poprawkę awaryjną, dopóki nie nadrobisz zaległości. - Uwzględnij majowe pełne wydanie w budżecie jako coroczną
aktualizację. Podnosi ono wersje PHP i zależności oraz dotyka
rozszerzeń. Wydania
-pNi poprawki izolowane między kolejnymi majami to, przy dobrze utrzymanym kodzie, kilka godzin pracy. - Planuj aktualizację linii według trzyletniego okresu wsparcia, zamiast czekać na powód związany z nową funkcją. Powyższa tabela już wskazuje kwartał, do którego musi nastąpić Twoja kolejna aktualizacja.
Praca na Mage-OS zmienia to, kto przygotowuje pakiety z poprawkami; sama procedura zostaje bez zmian. Stowarzyszenie obsługuje wyłącznie swoją najnowszą gałąź wydania i zwykle publikuje w ciągu kilku dni od każdego wydania Adobe; jego wydanie bezpieczeństwa 3.2.0 ukazało się 14 lipca 2026 r., tego samego dnia co biuletyn Adobe, przenosząc poprawkę izolowaną do źródeł dystrybucji (wydania Mage-OS).
Ta procedura jest częścią długoterminowego wsparcia operacyjnego
opisanego na naszej stronie usług Magento.
Jeśli nikt w Twojej firmie nie potrafi obecnie powiedzieć, na której
wersji -pN działa sklep, ani od kiedy jego linia przestaje
otrzymywać poprawki, warto odbyć
krótką rozmowę.