---
title: "Ako dnes prichádzajú bezpečnostné záplaty Magenta a koľko stojí vynechaná záplata"
description: "Adobe vydáva jedno úplné vydanie Magenta ročne a najnaliehavejšie bezpečnostné opravy teraz prichádzajú ako samostatné súbory mimo Composeru. Aktuálne kanály záplat, termíny podpory a cena odkladanej záplaty na príklade chronológie SessionReapera."
author: "Luboš Zápotočný"
published: "2026-07-18"
language: "sk"
canonical: "https://zapolu.com/sk/blog/magento-bezpecnostne-zaplaty/"
---

# Ako dnes prichádzajú bezpečnostné záplaty Magenta a koľko stojí vynechaná záplata

Ak bol váš postup záplatovania Magenta navrhnutý podľa starého
štvrťročného cyklu vydaní, teraz mieri na harmonogram, ktorý Adobe
už nedodržiava. Existuje jedno úplné vydanie ročne, vydania
zamerané iba na bezpečnosť niekoľkokrát do roka, a od tohto roku sa
najnaliehavejšie opravy dodávajú ako samostatné súbory záplat,
ktoré sa v Composeri vôbec neobjavia. Proces, ktorý čaká, kým
`composer update` odhalí bezpečnostnú prácu, vynecháva presne tie
opravy, ktorých lehota sa počíta v dňoch.

Každý údaj o dodávateľovi nižšie odkazuje na vlastnú stránku
dodávateľa a bol overený 17. júla 2026.

## Kanály, ktorými môže oprava prísť

Zverejnený
[harmonogram vydaní](https://experienceleague.adobe.com/en/docs/commerce-operations/release/planning/schedule)
spoločnosti Adobe sa zaväzuje k jednému úplnému vydaniu pre
rad 2.4.x každý rok, v máji, a k bezpečnostným opravám
„minimálne ročne“ pre každý podporovaný rad. Prax toto minimum
výrazne prekračuje; nedávne bezpečnostné vydania vyšli druhý
utorok v mesiaci: núdzová oprava SessionReaper 9. septembra 2025,
jej plánované pokračovanie 14. októbra 2025, vydanie 2.4.9 s
bezpečnostnou dávkou pre staršie rady 12. mája 2026 a aktuálny
bulletin,
[APSB26-73](https://experienceleague.adobe.com/en/docs/experience-cloud-kcs/kbarticles/ka-37421),
14. júla 2026.

Opravy prichádzajú prostredníctvom štyroch druhov artefaktov
([zásady vydávania](https://experienceleague.adobe.com/en/docs/commerce-operations/release/planning/versioning-policy)):

- **Úplné vydania**, ako napríklad 2.4.9: jedno ročne,
  ktoré nesie bezpečnostnú prácu spolu s opravami kvality a
  kompatibility platformy. Poznámky k vydaniu 2.4.9 od Adobe
  uvádzajú
  [580 opravených základných problémov](https://experienceleague.adobe.com/en/docs/commerce-operations/release/notes/magento-open-source/2-4-9),
  čo dáva realistickú predstavu o tom, koľko testovania si
  takéto vydanie vyžaduje.
- **Bezpečnostné záplaty**, verzie `-pN`: kumulatívne
  aktualizácie zamerané výlučne na bezpečnosť, postavené na
  poslednom úplnom vydaní vášho radu, takže obchod môže
  prevziať bezpečnostné opravy bez balíka nových funkcií
  ([prehľad bezpečnostných záplat](https://experienceleague.adobe.com/en/docs/commerce-operations/release/notes/security-patches/overview)).
- **Izolované záplaty**: samostatné, nekumulatívne súbory
  opravujúce jednu alebo niekoľko zraniteľností. Z prevádzkového
  hľadiska sú dôležité dve vlastnosti. Aplikovať ich možno iba
  na najnovšie vydanie `-pN` vášho radu a nie sú to balíky
  Composeru: záplaty z júla 2026 boli dodané iba ako súbory
  na stiahnutie, bez sprievodného vydania v Composeri
  ([oznámenie Adobe APSB26-73](https://experienceleague.adobe.com/en/docs/experience-cloud-kcs/kbarticles/ka-37421)).
- **Hotfixy** pre kritické problémy, mimo
  akéhokoľvek harmonogramu.

Izolované záplaty sú presne tou časťou, ktorú existujúce procesy
prehliadajú. Pipeline, ktorý záplatuje zvyšovaním obmedzenia
verzie v Composeri, vidí úplné vydania a vydania `-pN`, a nič
iné, pričom Adobe teraz smeruje časovo najkritickejšie opravy
mimo neho.

## Doba podpory pre každý rad

Každý rad dostáva bezpečnostné opravy tri roky od dátumu vydania,
podľa
[zásad životného cyklu](https://experienceleague.adobe.com/en/docs/commerce-operations/release/planning/lifecycle-policy)
Adobe. Dátumy, tak ako ich táto stránka uvádza dnes:

| Rad   | Vydané        | Koniec bezpečnostných opráv |
| ----- | ------------- | ---------------------------- |
| 2.4.9 | 12. mája 2026   | 31. mája 2029             |
| 2.4.8 | 8. apríla 2025  | 31. mája 2028             |
| 2.4.7 | 9. apríla 2024  | 31. mája 2027             |
| 2.4.6 | 14. marca 2023  | 11. augusta 2026          |

Adobe síce po týchto dátumoch ponúka rozšírenú podporu, ale
podstatná je jedna výhrada: bezpečnostné záplaty rozšírenej podpory
„sú dostupné iba pre zákazníkov Adobe Commerce. Pre kódovú základňu
Magento Open Source dostupné nie sú“
([zásady vydávania](https://experienceleague.adobe.com/en/docs/commerce-operations/release/planning/versioning-policy)).
Pre obchod na Magento Open Source platí len tabuľka
vyššie. Vzhľadom na dnešný dátum má obchod na 2.4.6 čas do
11. augusta 2026 a obchod na 2.4.5 alebo staršej verzii už nedostáva
nič.

## Čo stojí omeškanie, s dátumami

Aktuálnym referenčným prípadom je SessionReaper, CVE-2025-54236:
neautentifikovaná zraniteľnosť s hodnotením CVSS 9,1, ktorá
postihuje každý podporovaný rad
([APSB25-88](https://helpx.adobe.com/security/products/magento/apsb25-88.html)).
Adobe zverejnilo núdzovú opravu 9. septembra 2025 ako izolovaný
hotfix mimo harmonogramu a nasadilo pravidlá WAF na
ochranu obchodov na Commerce Cloud
([odporúčanie Adobe](https://experienceleague.adobe.com/en/docs/experience-cloud-kcs/kbarticles/ka-27397)).

Hromadné zneužívanie sa začalo 22. októbra 2025, o šesť týždňov
neskôr. V ten deň
[skeny Sansecu](https://sansec.io/research/sessionreaper-exploitation)
stále zisťovali, že 62 % obchodov na Magente je nechránených; o dva
dni neskôr Adobe zvýšilo prioritu bulletinu na najvyššie
hodnotenie, teda to, ktoré znamená opravu do 72 hodín. Predošlý rok
sa odohral podľa rovnakého vzorca, len rýchlejšie: obchodníci, ktorí
nasadili júnovú opravu CosmicSting z roku 2024 s omeškaním viac ako
dva týždne, mali ukradnuté kryptografické kľúče, čo
[Sansec potvrdil v prípade viac ako 4 200 obchodov](https://sansec.io/guides/magento-security).

Sansec vysvetľuje naliehavosť tým, že útočníci spätne analyzujú
každú záplatu v deň jej vydania: oprava totiž zdokumentuje
zraniteľnosť. Ochranná lehota pri SessionReaperi bola šesť týždňov,
pri CosmicStingu dva.

## Rutina zladená s kalendárom

Pri dôslednom dodržiavaní predstavuje uvedená kadencia len
malý objem plánovanej práce.

- **Sledujte bezpečnostné bulletiny, nie tok balíkov.** Adobe
  tam oznamuje izolované záplaty; v Composeri sa neobjavia.
- **Držte sa najnovšieho vydania `-pN` svojho radu.** Izolované
  záplaty si to vyžadujú, takže zaostávanie o jedno bezpečnostné
  vydanie odďaľuje aj ďalšiu núdzovú opravu, kým to nedobehnete.
- **Počítajte s májovým úplným vydaním ako s ročným
  upgradom.** Zvyšuje verzie PHP a závislostí a zasahuje do
  rozšírení. Vydania `-pN` a izolované záplaty medzi jednotlivými
  májmi predstavujú hodiny práce na dobre udržiavanej kódovej
  základni.
- **Plánujte upgrade radu podľa trojročnej lehoty podpory**,
  nie až
  keď na to bude dôvod v podobe novej funkcie. Tabuľka vyššie už
  udáva štvrťrok, do ktorého musí byť váš ďalší upgrade hotový.

Prevádzka [Mage-OS](/sk/blog/magento-vs-mageos-vs-adobe-commerce/)
mení, kto opravy balí, ale rutinu zachováva. Združenie podporuje
iba svoju najnovšiu vývojovú vetvu a spravidla publikuje do
niekoľkých dní od každého vydania Adobe; jeho bezpečnostné vydanie
3.2.0 vyšlo 14. júla 2026, v ten istý deň ako bulletin Adobe, a
prenieslo izolovanú záplatu do zdrojového kódu distribúcie
([vydania Mage-OS](https://mage-os.org/product/releases/)).

Táto rutina je súčasťou dlhodobej prevádzkovej podpory opísanej na
našej [stránke služby Magento](/sk/services/magento/). Ak nikto vo
vašej spoločnosti momentálne nevie povedať, aký `-pN` váš obchod
používa, ani dátum, kedy jeho rad prestane dostávať opravy, oplatí
sa to
[krátko prebrať](/sk/contact/).