Mage‑OS 3.4.0: patch APSB26‑92 per la tua sicurezza e-commerce


Il 11 agosto 2026 è stata rilasciata Mage‑OS 3.4.0, una versione di sicurezza essenziale per i siti e-commerce basati su Magento Open Source. Questa release include la patch critica Adobe APSB26‑92 (CVSS 9.1) che corregge vulnerabilità importanti legate alla gestione dei media, delle recensioni e dei profili clienti.
Cosa è successo
- Mage‑OS 3.4.0 porta la patch isolata Adobe APSB26‑92 (249‑2026‑08‑001‑CE), con gravità fino a CVSS 9.1, per risolvere problemi di controllo accessi nella galleria media dell’admin, nel salvataggio di recensioni prodotto e nella modifica dei profili clienti.
- Questa versione è basata su Magento Open Source 2.4.9, identica a quella delle release precedenti 3.3.0 e seguenti, e non introduce nuove dipendenze o cambiamenti nella compatibilità PHP.
- Dopo l’aggiornamento, alcuni ruoli amministratore perderanno l’accesso alla galleria media nel WYSIWYG: è un cambiamento intenzionale per rafforzare i permessi granularity, ma richiede una revisione della configurazione dei ruoli prima dell’upgrade.
Perché è importante
Questa patch interrompe vie di attacco potenzialmente gravi:
- Protezione della galleria media: senza controllo fine, utenti non autorizzati potrebbero caricare, cancellare o modificare contenuti multimediali.
- Recensioni protette: un malintenzionato poteva manipolare l’ID di una recensione per sovrascriverla o spacciarla per un’altra. Ora il campo viene ignorato e non più applicato.
- Moduli profilo sicuri: form di modifica account cliente non può più reinserire dati arbitrari dalla sessione, impedendo attacchi da attributi indesiderati.
Se non aggiorni, puoi lasciare il sito vulnerabile a operazioni amministrative scorrette o manipolazioni dei contenuti e dati cliente.
Cosa fare adesso
- Nel tuo ambiente di staging, aggiorna alla versione Mage‑OS 3.4.0 usando Composer e verifica i permessi dei ruoli amministrativi, in particolare quelli legati alla galleria media.
- Rivedi i ruoli admin: assicurati che abbiano i permessi granulari (Upload, Insert, Delete asset; Create/Delete folder) se devono operare sulla media gallery.
- Controlla la form di modifica account cliente: verifica che non usi attributi non dichiarati sul form e che i dati session siano filtrati correttamente.
- Esegui test utente, salvataggio recensioni, caricamento media e modifica profilo cliente sia con autorizzazioni complete che limitate, per assicurare che tutto funzioni come previsto.
- Solo dopo il testing completo, promuovi l’upgrade in produzione e monitora eventuali errori o blocchi nelle operazioni admin.
Come ti aiuta Evo Sistemi
Da Evo Sistemi, possiamo supportarti in più fasi chiave:
- realizzazione e-commerce: costruiamo siti Magento affidabili, pronti per aggiornamenti sicuri come Mage‑OS 3.4.0.
- SEO e posizionamento: mantieni visibilità durante e dopo gli aggiornamenti, senza rischi di interruzioni o penalizzazioni nei motori di ricerca.
- sicurezza informatica: analizziamo ruoli, permessi e flussi per prevenire fughe o abusi, e renderti sempre aggiornato e protetto.
Se vuoi procedere con sicurezza, parliamone: contattaci.
Domande frequenti
Perché alcuni ruoli admin perdono accesso dopo l’upgrade?
La patch introduce controlli granularity sulla galleria media. I vecchi ruoli con solo permesso generico “Media Gallery” perderanno accesso se non hanno i nuovi permessi specifici (upload, insert, delete, create/delete cartella).
Come posso evitare problemi con il form di modifica account cliente?
Verifica che il form non utilizzi attributi non dichiarati: la patch ora filtra i campi in sessione secondo la definizione ufficiale, evitando che dati non presenti vengano applicati.
È indispensabile aggiornare subito a Mage‑OS 3.4.0?
Sì, l’upgrade è fortemente raccomandato: risolve vulnerabilità di gravità critica (CVSS 9.1). L’unico modo pratico di correggerle è aggiornare, visto che non esistono workaround mirati per le versioni precedenti.
Fonte: Mage‑OS (sorgente primaria).