Segurança

APSB26-92: como aplicar o patch de agosto de 2026 no Magento

A Adobe soltou o pacote de agosto de 2026 sem release nova. Quem espera o composer update resolver vai ficar exposto.

Por Roger Takemiya · Publicado em · 5 min de leitura

Em 11 de agosto de 2026 a Adobe publicou o APSB26-92. São sete falhas corrigidas, cinco delas críticas. A pior, segundo a Sansec, que leu o patch, é a CVE-2026-71362: CVSS 9.1, tomada de conta de cliente sem precisar de conta, de admin ou de clique da vítima. O atacante troca a sessão do navegador para a conta de outra pessoa e passa a ver o que ela vê.

E tem um detalhe que pega muita gente de surpresa: dessa vez não existe versão nova pra instalar. O composer update não traz nada. A Adobe entregou só o patch isolado, um zip por linha de versão, para aplicar na mão.

Primeiro: descubra em que versão você está

Na raiz da loja, como o usuário dono dos arquivos:

php bin/magento --version

A saída é algo do tipo Magento CLI 2.4.7-p10. Se quiser ver a edição junto (Open Source ou Commerce), o composer responde melhor:

composer show magento/product-community-edition

O APSB26-92 atinge 2.4.9, 2.4.8-p5 e anteriores, 2.4.7-p10 e anteriores, 2.4.6-p15 e anteriores, 2.4.5-p17 e anteriores, 2.4.4-p18 e anteriores. Traduzindo: se você não aplicou o patch de agosto, está na lista. Não importa quão atualizado você acha que está.

Vale conferir também o que já foi aplicado antes, porque o de agosto depende do de julho:

./vendor/bin/magento-patches -n status

Esse binário vem do pacote magento/quality-patches, que sai do repositório oficial da Adobe — o mesmo repo.magento.com que a sua loja já usa. Se não existir aí, instale com composer require magento/quality-patches. Ele lista os patches conhecidos e o estado de cada um, e é por ali que você confere se o pacote de julho de 2026 já entrou.

Baixe o zip da sua linha, não o de outra

Cada arquivo é testado contra um único -p. Aplicar o de 2.4.7-p10 numa loja em 2.4.7-p8 dá conflito. Suba para o último -p da sua linha antes.

Sua versãoArquivo do patch
2.4.92-4-9-aug-2026.zip
2.4.8-p52-4-8-p5-aug-2026.zip
2.4.7-p102-4-7-p10-aug-2026.zip
2.4.6-p152-4-6-p15-aug-2026.zip
2.4.5-p172-4-5-p17-aug-2026.zip
2.4.4-p182-4-4-p18-aug-2026.zip

Dentro do zip vem um arquivo por componente instalado: CE, EE, B2B, PageBuilder. Você aplica só os que existem no seu ambiente, cada um na versão que bate com a sua.

Dois detalhes que travam gente boa: quem usa Magento Open Source só consegue baixar patch de 2.4.6 para cima; e o download de 2.4.5 ou anterior abre uma caixa pedindo chave pública do Composer no usuário e chave privada na senha.

E o de agosto empilha em cima do de julho. Se julho ficou de fora, a ordem é 246p15-2026-07-001-CE e só depois 246p15-2026-08-001-CE.

Como aplicar de verdade

Loja on-premise: manda o arquivo para a raiz do Magento e aplica.

unzip 2-4-7-p10-aug-2026.zip
patch -p1 < 247p10-2026-08-001-CE.patch
php bin/magento cache:flush

Se o patch -p1 reclamar que não acha os arquivos, tenta patch -p2. É a diferença de um nível de diretório, nada de mais.

Na Adobe Commerce Cloud o caminho é outro: o arquivo vai para a pasta m2-hotfixes/ e o deploy aplica sozinho.

git add -A
git commit -m "Apply 247p10-2026-08-001-CE patch"
git push origin

Depois, confira se pegou mesmo:

./vendor/bin/magento-patches -n status

Se algo der errado, o mesmo patch desfaz:

patch -R -p1 < 247p10-2026-08-001-CE.patch

E depois de aplicar, teste o que a correção mexeu: login de cliente, criação de conta e um pedido de ponta a ponta. A falha é de sessão de cliente, então é exatamente aí que um efeito colateral apareceria.

Antes de qualquer coisa: backup e uma passada em staging. Já vi patch bater de frente com módulo de terceiro que sobrescreve a mesma classe. Aí a loja cai por outro motivo, num sábado, e ninguém liga o problema ao patch.

Perguntas rápidas

Dá pra resolver com composer update?

Não. O APSB26-92 saiu apenas como patch isolado, sem pacote novo no Composer. A correção entra num release de segurança completo mais para frente; até lá, é aplicar o arquivo na mão.

Estou em 2.4.5. Ainda consigo o patch?

Se for Adobe Commerce, sim, informando as chaves do Composer na hora do download. Em Magento Open Source a Adobe só disponibiliza patch de 2.4.6 em diante, e o suporte estendido do 2.4.5 terminou em 11 de agosto de 2026.

Como sei se o patch já foi aplicado?

Rode ./vendor/bin/magento-patches -n status na raiz da loja. Ele lista cada patch conhecido e o estado de cada um. A própria Adobe indica conferir por aí depois de aplicar.

Pra conferir na fonte

  1. Security update available for Adobe Commerce - APSB26-92 — Adobe Experience League
  2. Adobe patches critical Magento account takeover (APSB26-92) — Sansec
  3. How to apply an Isolated security patch file provided by Adobe — Adobe Experience League
  4. Adobe Commerce release versions and support schedule — Adobe Experience League

apsb26-92 patch adobe commerce

Precisa de um orçamento? Ficarei feliz em ajudar. Clique Aqui