E-commerce

Mage‑OS 3.4.0: patch APSB26‑92 per la tua sicurezza e-commerce

Mage‑OS 3.4.0: patch APSB26‑92 per la tua sicurezza e-commerce
Mage‑OS 3.4.0: patch APSB26‑92 per la tua sicurezza e-commerce

Il 11 agosto 2026 è stata rilasciata Mage‑OS 3.4.0, una versione di sicurezza essenziale per i siti e-commerce basati su Magento Open Source. Questa release include la patch critica Adobe APSB26‑92 (CVSS 9.1) che corregge vulnerabilità importanti legate alla gestione dei media, delle recensioni e dei profili clienti.

Cosa è successo

  • Mage‑OS 3.4.0 porta la patch isolata Adobe APSB26‑92 (249‑2026‑08‑001‑CE), con gravità fino a CVSS 9.1, per risolvere problemi di controllo accessi nella galleria media dell’admin, nel salvataggio di recensioni prodotto e nella modifica dei profili clienti.
  • Questa versione è basata su Magento Open Source 2.4.9, identica a quella delle release precedenti 3.3.0 e seguenti, e non introduce nuove dipendenze o cambiamenti nella compatibilità PHP.
  • Dopo l’aggiornamento, alcuni ruoli amministratore perderanno l’accesso alla galleria media nel WYSIWYG: è un cambiamento intenzionale per rafforzare i permessi granularity, ma richiede una revisione della configurazione dei ruoli prima dell’upgrade.

Perché è importante

Questa patch interrompe vie di attacco potenzialmente gravi:

  • Protezione della galleria media: senza controllo fine, utenti non autorizzati potrebbero caricare, cancellare o modificare contenuti multimediali.
  • Recensioni protette: un malintenzionato poteva manipolare l’ID di una recensione per sovrascriverla o spacciarla per un’altra. Ora il campo viene ignorato e non più applicato.
  • Moduli profilo sicuri: form di modifica account cliente non può più reinserire dati arbitrari dalla sessione, impedendo attacchi da attributi indesiderati.

Se non aggiorni, puoi lasciare il sito vulnerabile a operazioni amministrative scorrette o manipolazioni dei contenuti e dati cliente.

Cosa fare adesso

  • Nel tuo ambiente di staging, aggiorna alla versione Mage‑OS 3.4.0 usando Composer e verifica i permessi dei ruoli amministrativi, in particolare quelli legati alla galleria media.
  • Rivedi i ruoli admin: assicurati che abbiano i permessi granulari (Upload, Insert, Delete asset; Create/Delete folder) se devono operare sulla media gallery.
  • Controlla la form di modifica account cliente: verifica che non usi attributi non dichiarati sul form e che i dati session siano filtrati correttamente.
  • Esegui test utente, salvataggio recensioni, caricamento media e modifica profilo cliente sia con autorizzazioni complete che limitate, per assicurare che tutto funzioni come previsto.
  • Solo dopo il testing completo, promuovi l’upgrade in produzione e monitora eventuali errori o blocchi nelle operazioni admin.

Come ti aiuta Evo Sistemi

Da Evo Sistemi, possiamo supportarti in più fasi chiave:

  • realizzazione e-commerce: costruiamo siti Magento affidabili, pronti per aggiornamenti sicuri come Mage‑OS 3.4.0.
  • SEO e posizionamento: mantieni visibilità durante e dopo gli aggiornamenti, senza rischi di interruzioni o penalizzazioni nei motori di ricerca.
  • sicurezza informatica: analizziamo ruoli, permessi e flussi per prevenire fughe o abusi, e renderti sempre aggiornato e protetto.

Se vuoi procedere con sicurezza, parliamone: contattaci.

Domande frequenti

Perché alcuni ruoli admin perdono accesso dopo l’upgrade?

La patch introduce controlli granularity sulla galleria media. I vecchi ruoli con solo permesso generico “Media Gallery” perderanno accesso se non hanno i nuovi permessi specifici (upload, insert, delete, create/delete cartella).

Come posso evitare problemi con il form di modifica account cliente?

Verifica che il form non utilizzi attributi non dichiarati: la patch ora filtra i campi in sessione secondo la definizione ufficiale, evitando che dati non presenti vengano applicati.

È indispensabile aggiornare subito a Mage‑OS 3.4.0?

Sì, l’upgrade è fortemente raccomandato: risolve vulnerabilità di gravità critica (CVSS 9.1). L’unico modo pratico di correggerle è aggiornare, visto che non esistono workaround mirati per le versioni precedenti.

Fonte: Mage‑OS (sorgente primaria).

Chiama Richiedi un preventivo