Em 11 de agosto de 2026 a Adobe publicou o APSB26-92. São sete falhas corrigidas, cinco delas críticas. A pior, segundo a Sansec, que leu o patch, é a CVE-2026-71362: CVSS 9.1, tomada de conta de cliente sem precisar de conta, de admin ou de clique da vítima. O atacante troca a sessão do navegador para a conta de outra pessoa e passa a ver o que ela vê.
E tem um detalhe que pega muita gente de surpresa: dessa vez não existe versão nova pra instalar. O composer update não traz nada. A Adobe entregou só o patch isolado, um zip por linha de versão, para aplicar na mão.
Primeiro: descubra em que versão você está
Na raiz da loja, como o usuário dono dos arquivos:
php bin/magento --versionA saída é algo do tipo Magento CLI 2.4.7-p10. Se quiser ver a edição junto (Open Source ou Commerce), o composer responde melhor:
composer show magento/product-community-editionO APSB26-92 atinge 2.4.9, 2.4.8-p5 e anteriores, 2.4.7-p10 e anteriores, 2.4.6-p15 e anteriores, 2.4.5-p17 e anteriores, 2.4.4-p18 e anteriores. Traduzindo: se você não aplicou o patch de agosto, está na lista. Não importa quão atualizado você acha que está.
Vale conferir também o que já foi aplicado antes, porque o de agosto depende do de julho:
./vendor/bin/magento-patches -n statusEsse binário vem do pacote magento/quality-patches, que sai do repositório oficial da Adobe — o mesmo repo.magento.com que a sua loja já usa. Se não existir aí, instale com composer require magento/quality-patches. Ele lista os patches conhecidos e o estado de cada um, e é por ali que você confere se o pacote de julho de 2026 já entrou.
Baixe o zip da sua linha, não o de outra
Cada arquivo é testado contra um único -p. Aplicar o de 2.4.7-p10 numa loja em 2.4.7-p8 dá conflito. Suba para o último -p da sua linha antes.
| Sua versão | Arquivo do patch |
|---|---|
| 2.4.9 | 2-4-9-aug-2026.zip |
| 2.4.8-p5 | 2-4-8-p5-aug-2026.zip |
| 2.4.7-p10 | 2-4-7-p10-aug-2026.zip |
| 2.4.6-p15 | 2-4-6-p15-aug-2026.zip |
| 2.4.5-p17 | 2-4-5-p17-aug-2026.zip |
| 2.4.4-p18 | 2-4-4-p18-aug-2026.zip |
Dentro do zip vem um arquivo por componente instalado: CE, EE, B2B, PageBuilder. Você aplica só os que existem no seu ambiente, cada um na versão que bate com a sua.
Dois detalhes que travam gente boa: quem usa Magento Open Source só consegue baixar patch de 2.4.6 para cima; e o download de 2.4.5 ou anterior abre uma caixa pedindo chave pública do Composer no usuário e chave privada na senha.
E o de agosto empilha em cima do de julho. Se julho ficou de fora, a ordem é 246p15-2026-07-001-CE e só depois 246p15-2026-08-001-CE.
Como aplicar de verdade
Loja on-premise: manda o arquivo para a raiz do Magento e aplica.
unzip 2-4-7-p10-aug-2026.zip
patch -p1 < 247p10-2026-08-001-CE.patch
php bin/magento cache:flushSe o patch -p1 reclamar que não acha os arquivos, tenta patch -p2. É a diferença de um nível de diretório, nada de mais.
Na Adobe Commerce Cloud o caminho é outro: o arquivo vai para a pasta m2-hotfixes/ e o deploy aplica sozinho.
git add -A
git commit -m "Apply 247p10-2026-08-001-CE patch"
git push originDepois, confira se pegou mesmo:
./vendor/bin/magento-patches -n statusSe algo der errado, o mesmo patch desfaz:
patch -R -p1 < 247p10-2026-08-001-CE.patchE depois de aplicar, teste o que a correção mexeu: login de cliente, criação de conta e um pedido de ponta a ponta. A falha é de sessão de cliente, então é exatamente aí que um efeito colateral apareceria.
Antes de qualquer coisa: backup e uma passada em staging. Já vi patch bater de frente com módulo de terceiro que sobrescreve a mesma classe. Aí a loja cai por outro motivo, num sábado, e ninguém liga o problema ao patch.
Perguntas rápidas
Dá pra resolver com composer update?
Não. O APSB26-92 saiu apenas como patch isolado, sem pacote novo no Composer. A correção entra num release de segurança completo mais para frente; até lá, é aplicar o arquivo na mão.
Estou em 2.4.5. Ainda consigo o patch?
Se for Adobe Commerce, sim, informando as chaves do Composer na hora do download. Em Magento Open Source a Adobe só disponibiliza patch de 2.4.6 em diante, e o suporte estendido do 2.4.5 terminou em 11 de agosto de 2026.
Como sei se o patch já foi aplicado?
Rode ./vendor/bin/magento-patches -n status na raiz da loja. Ele lista cada patch conhecido e o estado de cada um. A própria Adobe indica conferir por aí depois de aplicar.
Pra conferir na fonte
- Security update available for Adobe Commerce - APSB26-92 — Adobe Experience League
- Adobe patches critical Magento account takeover (APSB26-92) — Sansec
- How to apply an Isolated security patch file provided by Adobe — Adobe Experience League
- Adobe Commerce release versions and support schedule — Adobe Experience League