Migração & Legado

Magento 1 não recebe patch de segurança desde 2020: o que fazer

Não é opinião nem venda de projeto: são seis anos sem correção oficial, com exploit vendido a 5 mil dólares e milhares de lojas infectadas num fim de semana só.

Por Roger Takemiya · Publicado em · 5 min de leitura

Todo ano eu recebo pelo menos umas dez lojas rodando Magento 1 em produção, faturando bem, com o dono achando que "nunca deu problema". O problema com software sem patch é que ele não avisa. Um dia o gateway liga falando de fraude em cartão e aí já era.

Este texto não é para te vender migração. É para você conferir em que pé está e decidir com número na mão.

Descubra o que você tem rodando

Na raiz da loja, sem bootstrapar nada:

grep -A8 "function getVersionInfo" app/Mage.php

Se o retorno traz 'major' => '1', é Magento 1. A linha Open Source parou na 1.9.4.5 — tanto que o OpenMage, que é o fork comunitário, mantém esse mesmo número no getVersionInfo() até hoje, por compatibilidade.

Para saber se alguém já trocou o core pelo fork:

grep -c "getOpenMageVersion" app/Mage.php

Voltou 0? É Magento 1 original, sem correção nenhuma depois de 2020. Voltou 1 ou mais? Você já está em OpenMage, e aí a conversa é outra: só confirmar que a versão instalada é recente.

Vale checar também o que tem de módulo de terceiro em app/code/local e app/code/community. Muita brecha de M1 nunca esteve no core, e sim numa extensão que o autor abandonou junto com a plataforma.

O que aconteceu com quem ficou

Em setembro de 2020, três meses depois do fim de vida, a Sansec documentou a campanha Cardbleed. Os números do relatório dela:

  • 2.806 lojas Magento 1 infectadas, o equivalente a 3% da base instalada.
  • O ataque concentrado num fim de semana — 10 lojas na sexta, 1.058 no sábado.
  • Um exploit de execução remota de código para Magento 1 sendo vendido por US$ 5.000 num fórum, sem precisar de acesso prévio ao admin.

A frase que resume tudo está no próprio anúncio do vendedor do exploit, citado no relatório: como o Magento 1 é fim de vida, nenhum patch oficial vai ser publicado pela Adobe. Quem compra um exploit desses sabe que a janela nunca fecha.

E não, WAF não é a resposta. Regra de WAF bloqueia o que já foi visto; ela não conserta o código por baixo. Serve para ganhar tempo enquanto você executa o plano, não para virar o plano.

As duas saídas de verdade

OpenMage LTS. É um fork comunitário do Magento 1, mantido no GitHub, que continua recebendo correção de segurança e suporte a PHP novo. O próprio projeto se descreve como não oficial. Instalação por Composer:

composer require "openmage/magento-lts":"^20.0.0"

A linha 20 é a atual e pede PHP 8.1 ou superior. A linha 19, que era a substituta direta da 1.9.4.x, teve correções até 4 de abril de 2025 — não comece um projeto novo por ela. E o pulo de PHP costuma ser a parte cara: extensão escrita para PHP 5.6 raramente sobe para 8.1 sem trabalho.

Migração para o Magento 2. É o caminho que resolve de vez, e não é rápido: catálogo, pedidos, clientes, URLs, tema e cada integração. Se é para onde você vai, o guia sobre Magento 1 no fim de vida tem o mapa completo.

Minha opinião, depois de fazer as duas coisas várias vezes: OpenMage é ótimo para loja que fatura pouco, tem tema simples e precisa sobreviver mais dois anos com orçamento curto. Loja que processa cartão e movimenta volume não deveria ficar em nada que não recebe patch do fabricante — inclusive pela conversa que você vai ter com a adquirente se acontecer vazamento.

Perguntas rápidas

Minha loja Magento 1 nunca foi invadida. Ainda preciso me preocupar?

Skimmer de cartão é feito para não ser notado: ele copia o dado do checkout e a loja continua funcionando normalmente. Não ter percebido nada não é o mesmo que não ter sido atingido.

Passar para o OpenMage quebra meus módulos?

O fork mantém alta compatibilidade com o Magento 1.9, então a maioria dos módulos continua funcionando. O que costuma quebrar é a versão de PHP: a linha 20 exige PHP 8.1 ou mais novo, e código antigo raramente sobe sem ajuste.

Dá para ficar em Magento 1 e passar em PCI DSS?

Rodar software fora de suporte é um problema direto na avaliação, porque não existe como aplicar correção de segurança do fabricante. Confirme com a sua adquirente antes de assumir que está tudo certo.

Pra conferir na fonte

  1. Cardbleed: a new Magento hacking campaign — Sansec
  2. openmage/magento-lts — Packagist
  3. Install OpenMage with Composer — OpenMage LTS
  4. OpenMage LTS — GitHub

magento 1 eol openmage

Precisa de um orçamento? Ficarei feliz em ajudar. Clique Aqui