Maandelijkse Magento-beveiligingspatches
Adobe Commerce publiceert nu iedere maand losse beveiligingspatches zodra fixes gereed zijn. Magento-teams kunnen sneller herstellen, maar alleen wanneer versiebaselines, patchvolgorde, staging en deployment als terugkerend productiewerk zijn ingericht.
- Auteur
- Intercube
- Gepubliceerd
- Leestijd
- 8 min leestijd
01
Wat Adobe heeft veranderd
Adobe werkte het beleid voor maandelijkse losse beveiligingspatches op 18 september 2026 bij. Adobe Commerce wil relevante fixes voortaan op de tweede dinsdag van iedere maand als gericht patchbestand leveren zodra zij gereed zijn. De bestanden zijn beschikbaar voor Adobe Commerce on Cloud, Adobe Commerce on-premises en Magento Open Source.
Een losse patch bevat alleen de code die nodig is om één of meer kwetsbaarheden te herstellen. De patch vermijdt de dependency-resolutie en het bredere regressieoppervlak van een volledige Composer-beveiligingsrelease, waardoor een kritieke fix sneller door beoordeling en tests kan.
De jaarlijkse beveiligingsrelease blijft de cumulatieve basis. Iedere losse patch wordt later opgenomen in de volgende volledige beveiligingsrelease. De maandelijkse route vult die basis gedurende het jaar aan en vervangt regulier onderhoud aan versie- en patchlijnen niet.
02
Patchvolgorde bepaalt de beveiligingsstatus
Losse patches zijn niet cumulatief. Een merchant kan juli en augustus niet overslaan en september toepassen alsof de eerdere fixes zijn inbegrepen. Adobe vereist dat ontbrekende bestanden op volgorde worden toegepast. Ieder bestand veronderstelt bovendien dat de installatie al op de nieuwste ondersteunde security-only patchrelease van de betreffende versielijn staat.
Een Magento-versienummer beschrijft daardoor niet langer de volledige beveiligingsstatus. Twee shops op dezelfde release kunnen verschillend zijn blootgesteld omdat de ene de maandelijkse patchketen wel heeft en de andere niet. Adobe's Commerce Version Tool rapporteert welke patches aanwezig of afwezig zijn en welke CVE's nog openstaan.
Adobe Commerce on Cloud gebruikt Cloud Patches for Commerce via ECE-Tools. On-premises en Magento Open Source gebruiken de bestanden uit het beveiligingsbulletin. Beide routes toepassen zonder controle kan conflicten veroorzaken. Bepaal daarom eerst het deploymentmodel en de effectieve patchstatus, in plaats van direct het nieuwste bestand te installeren.
- Bevestig de huidige ondersteunde security-only basis voor de geïnstalleerde versielijn.
- Inventariseer iedere toegepaste en nog ontbrekende losse patch.
- Gebruik het patchbestand voor de aanwezige CE-, EE-, B2B- of andere componentenset.
- Controleer Cloud Patches for Commerce voordat dezelfde fix handmatig wordt toegepast.
03
Een maandelijkse release vraagt een vaste route
Snellere beschikbaarheid helpt alleen wanneer de shop veilig kan veranderen. Een bruikbaar maandproces begint bij het Adobe-bulletin, bevestigt getroffen componenten, bootst de productieversie in staging na, past iedere ontbrekende patch op volgorde toe en voert de technische en commerciële controles uit die voor de shop tellen.
Magento-regressietests gaan verder dan een geslaagd Composer-commando. Controleer storefront, zoeken, checkout, betalingen, fulfilmentintegraties, cronjobs, indexers, cachegedrag en beheerfuncties. Custom modules en extensies vragen extra aandacht, omdat een kleine kernpatch alsnog overschreven code kan raken.
Promoveer het geteste resultaat via de gewone deploymentpipeline en behoud een duidelijke rollbackbeslissing. Voer de versietool na deployment opnieuw uit, volg applicatie- en infrastructuursignalen en leg de effectieve patchstatus vast. Daardoor blijft de verandering van de volgende maand incrementeel in plaats van een nieuw onderzoek.
- Volg Adobe-beveiligingsbulletins en wijs één patchverantwoordelijke aan.
- Houd staging voldoende gelijk aan productie om patchvalidatie betekenis te geven.
- Automatiseer build en deployment, met een expliciet goedkeuringsmoment.
- Leg patchevidence, regressieresultaten en de bijbehorende productierelease vast.
04
Wanneer het hostingmodel de blokkade is
Een maandelijkse cadans maakt operationele achterstand snel zichtbaar. Als niemand de omgeving kan reproduceren, productiewijzigingen nog via SSH gebeuren of alle Magento-infrastructuurkennis bij één ontwikkelaar ligt, wordt een kleine beveiligingspatch een risicovol project. Minder vaak releasen verwijdert dat risico niet. Het verlengt de periode waarin bekende kwetsbaarheden openstaan.
Hier moet managed Magento-hosting zijn waarde bewijzen. De hostingpartner onderhoudt runtime en services, biedt een beheerste route van repository naar productie, ondersteunt staging en rollback en werkt met het applicatieteam wanneer custom code wordt geraakt. Alleen een serverfactuur lost het patchprobleem niet op.
Kan de huidige provider geen voorspelbaar patchproces ondersteunen, dan is Adobe's nieuwe cadans een logisch migratiemoment. Intercube kan de shop, afhankelijkheden en releasewerkwijze beoordelen, de applicatie zonder afzonderlijke migratiekosten verhuizen en infrastructuur en deployments beheren rond de manier waarop het Magento-project werkelijk werkt.
Gereed voor Magento-patches
- Behandel losse patches als een maandelijkse keten op volgorde, niet als cumulatieve updates.
- Houd de installatie op de nieuwste ondersteunde security-only basis van de versielijn.
- Controleer de effectieve patchstatus met Adobe's Commerce Version Tool.
- Test de volledige commerceflow en custom integraties voordat productie wordt bijgewerkt.
- Verbeter hosting en deployments wanneer routinepatches nog afhankelijk zijn van handmatige noodgrepen.