APSB do Magento: o que fazer primeiro é ler cinco campos
Os boletins de segurança da Adobe têm código no formato APSB seguido de ano e número, e costumam seguir a mesma estrutura. Para decidir o prazo, você não precisa entender a falha. Precisa achar cinco campos:
- Priority, no topo do boletim: 1, 2 ou 3.
- Summary: o resumo. Quando há ataque em andamento, é ali que a Adobe escreve que tem conhecimento de exploração (exploited in the wild).
- Affected Versions: a tabela de versões afetadas, separada por produto (Adobe Commerce, Adobe Commerce B2B e Magento Open Source), com linhas no formato 2.4.8-p2 and earlier.
- Authentication required to exploit? e Exploit requires admin privileges?, na tabela de detalhes: dizem se o atacante precisa de login e se precisa ser administrador.
- Solution: o que a Adobe entrega para corrigir, seja hotfix, patch ou versão nova.
A nota CVSS e a categoria técnica ajudam o desenvolvedor, mas não mudam a decisão do gestor tanto quanto esses cinco campos.
Patch de segurança do Magento é urgente? A matriz de decisão
A escala de prioridade é da própria Adobe e leva em conta o histórico de ataques ao produto, o tipo de falha e as mitigações existentes. Pela definição publicada, prioridade 1 corrige falhas atacadas ou com risco maior de ataque, e a recomendação é instalar o quanto antes, por exemplo em até 72 horas. Prioridade 2 é produto com risco histórico elevado, sem exploração conhecida, e a recomendação é instalar em breve, por exemplo em até 30 dias. Prioridade 3 fica a critério do administrador.
Em cima dessa escala, eu aplico a matriz abaixo. Ela é a regra que eu uso, não uma norma da Adobe:
| Situação no boletim | Prazo que eu adoto |
|---|---|
| Versão fora da lista de afetadas | Registrar e seguir; nada a aplicar |
| Exploração ativa relatada no resumo | Horas: aplicar no mesmo dia, com teste rápido do fluxo de compra |
| Prioridade 1 e falha que dispensa login | Até 72 horas, fora da janela se preciso |
| Prioridade 1 e falha que exige acesso de administrador | Até 72 horas, revisando no mesmo dia quem tem acesso ao admin |
| Prioridade 2 | Dentro de 30 dias, numa janela planejada com homologação |
| Prioridade 3 | Manutenção do mês |
O quinto campo, Solution, não muda a urgência. Muda o esforço para cumprir o prazo, e é o assunto da seção seguinte.
Como saber se a minha versão do Magento está vulnerável
A versão aparece no canto inferior direito de qualquer página do admin. Com acesso ao servidor, o comando é bin/magento --version, que devolve algo como Magento CLI 2.4.8-p4. Compare com a tabela de versões afetadas lendo a linha do seu produto e da sua linha de versão: se o boletim diz 2.4.8-p5 and earlier, a 2.4.8-p4 está afetada.
Três armadilhas na comparação:
- Edição errada. Adobe Commerce, B2B e Magento Open Source têm linhas separadas. Loja Adobe Commerce com B2B precisa conferir as duas, e as notas de patch da Adobe lembram que quem usa B2B também precisa atualizar o patch de segurança do B2B.
- Versão sem suporte. Se a sua linha aparece como afetada e já saiu do suporte, pode não haver correção para ela. No Magento Open Source isso pesa mais: pela política da Adobe, os patches de segurança do suporte estendido são só para clientes Adobe Commerce.
- "Estou na última versão". Estar no último
-pnão livra do boletim mais novo, porque o boletim costuma sair justamente para as versões atuais.
Se a sua versão não tem mais correção, o assunto deixa de ser patch e passa a ser atualização. O checklist para atualizar o Magento para a 2.4.9 é o ponto de partida.
Hotfix, patch isolado ou versão -p: o que muda no esforço
A política de ciclo de vida e a política de versões da Adobe definem três formas de correção de segurança:
- Hotfix de segurança do Adobe Commerce: para falhas críticas, como as de dia zero. Sai para todos os clientes em versão suportada, mesmo que não estejam no último patch. A Adobe avisa que ele não é completo e não resolve tudo que a atualização resolveria.
- Patch de segurança isolado: arquivo avulso e não cumulativo, com correção só de segurança. Para aplicar, a loja precisa estar na última versão
-pda sua linha, porque é contra ela que o patch foi testado. - Versão de patch de segurança (
-pN): cumulativa, baseada na versão anterior. Pode trazer mudanças de conformidade que quebram compatibilidade, então pede homologação de verdade.
Um caso real: em setembro de 2025 a Adobe liberou um hotfix para a CVE-2025-54236, do boletim APSB25-88, e a correção entrou depois na 2.4.8-p3. A sequência que ele ilustra: hotfix primeiro, para fechar a falha rápido, e a versão -p depois, numa janela planejada.
A armadilha mais cara está no patch isolado: loja atrasada no -p não consegue aplicá-lo sem antes atualizar a versão, e aí um prazo de 72 horas vira projeto. O guia de upgrade da Adobe lembra ainda que, para manter a conformidade com o PCI, a loja precisa estar no último patch ou patch de segurança.
O que combinar com o fornecedor antes do próximo boletim
A decisão fica fácil quando estas respostas já existem antes do boletim sair:
- Quem acompanha os boletins e avisa você quando sai um novo?
- A loja está no último
-pda linha? Se não, qual é o plano para chegar lá? - Existe homologação atualizada para testar um patch no mesmo dia?
- Existe backup recente e testado antes de aplicar?
- Quem autoriza aplicar fora da janela de manutenção?
- Qual é o roteiro mínimo de teste depois do patch: busca, carrinho, checkout, pagamento e e-mail de pedido?
Se alguma resposta for "não sei", resolva isso agora, com calma, e não no dia de um boletim de prioridade 1. É o tipo de rotina que entra no suporte mensal; os prazos de cada versão estão em versões e prazos de suporte do Magento 2.
Perguntas frequentes
O que fazer quando sai um APSB do Magento?
Leia a prioridade, o resumo, a tabela de versões afetadas, se a falha exige login e o que a Adobe entrega como solução. Confirme a sua versão no rodapé do admin ou com bin/magento --version. Se a loja está afetada, o prazo sai da prioridade e de haver ou não exploração ativa relatada.
Patch de segurança do Magento é sempre urgente?
Não. A Adobe classifica cada atualização em prioridade 1, 2 ou 3. Para a 1, recomenda instalar o quanto antes, por exemplo em até 72 horas. Para a 2, em breve, por exemplo em até 30 dias. A 3 fica a critério do administrador. Exploração ativa relatada no boletim muda tudo para o mesmo dia.
Como saber se a minha versão do Magento está vulnerável?
Pegue a versão exata, com o sufixo -p, e compare com a tabela Affected Versions do boletim, na linha do seu produto: Adobe Commerce, Adobe Commerce B2B ou Magento Open Source. Uma linha como 2.4.8-p5 and earlier inclui todas as versões 2.4.8 até a p5.
Qual a diferença entre hotfix e patch de segurança do Adobe Commerce?
O hotfix sai para falha crítica e vale para qualquer versão suportada, mesmo fora do último patch, mas não é uma correção completa. O patch de segurança isolado exige que a loja esteja no último -p da linha. A versão -pN é cumulativa e pede homologação, porque pode trazer mudanças que quebram compatibilidade.
Fontes oficiais
- Adobe Commerce lifecycle policy (Adobe Experience League)
- Adobe Commerce release policy (Adobe Experience League)
- Release notes for Adobe Commerce 2.4.8 security patches (Adobe Experience League)
- Overview of the upgrade process (Adobe Experience League)