Sari la conținut
VONTEQ

Upgrade și securitate

Magazinul merge. Asta nu înseamnă că e în siguranță

Un Magento nepatchuit nu dă niciun semn. Funcționează normal până în ziua în care apare o vulnerabilitate critică — iar de la publicarea corecției până la primul val de atacuri au trecut, ultima dată, 43 de zile.

Ieșite din suport

  • Magento 2.4.611 august 2026
  • Magento 2.4.511 august 2026
  • Magento 2.4.414 aprilie 2026

Dacă ești pe una dintre ele, nu mai primești corecții de securitate de la Adobe.

Unde ești acum

Verifică-ți versiunea în tabelul de mai jos

O găsești în panoul de administrare, jos de tot, sau rulând „bin/magento --version” pe server.

Versiuni Magento 2.4 cu datele de lansare și termenele de suport
VersiuneLansareUltimul patchSuport pânăStare
2.4.912 mai 2026versiunea curentămai 2029În suport
2.4.88 aprilie 20252.4.8-p5 (12 mai 2026)11 aprilie 2028În suport
2.4.79 aprilie 20242.4.7-p10 (12 mai 2026)9 aprilie 2027În suport
2.4.614 martie 20232.4.6-p15 (12 mai 2026)11 august 2026ExpiratSuportul a expirat. Nu mai primești patch-uri de securitate.
2.4.5august 202211 august 2026ExpiratSuportul extins a expirat.
2.4.4aprilie 202214 aprilie 2026ExpiratSuportul extins a expirat.

Adobe menține o provizionare de corecții de securitate suplimentare pentru 2.4.4 și 2.4.5 până în mai 2027. Nu înlocuiește suportul obișnuit și nu acoperă dependențele ieșite din suport, cum e versiunea de PHP.

Date verificate pe 12 august 2026, în Versiuni și termene de suport — documentația Adobe Commerce și Cronologia SessionReaper — cercetare Sansec.

Ce s-a întâmplat ultima dată

43 de zile între patch și primul val de atacuri

  1. 9 septembrie 2025Adobe publică patch-ul de urgență
  2. 19 septembrie 2025Mai puțin de unul din trei magazine e patchuit
  3. 22 octombrie 2025Apare analiza publică. Încep atacurile în masă
  4. 26 octombrie 2025Atacurile ating jumătate din magazinele Magento
  5. 1 noiembrie 2025Patru din cinci magazine, vizitate de atacatori

9 septembrie 2025

Patch disponibil

Ziua 0

Adobe publică patch-ul de urgență

APSB25-88, pentru CVE-2025-54236 — o vulnerabilitate de deserializare în API-ul REST, cu scor CVSS 9.1. Permite preluarea conturilor și execuție de cod la distanță, fără autentificare. Numele public: SessionReaper.

  1. 9 septembrie 2025
  2. 19 septembrie 2025
  3. 22 octombrie 2025
  4. 26 octombrie 2025
  5. 1 noiembrie 2025

Și nu a fost prima dată

CosmicSting CVE-2024-34102

Cu un an înainte, o vulnerabilitate XXE cu același profil — neautentificată, exploatabilă de la distanță — a dus la 4.275 de magazine compromise confirmate, atribuite unui număr de șapte grupuri de atac distincte. Tiparul se repetă: patch publicat, adoptare lentă, exploatare în masă.

Cum livrează Adobe corecțiile

Trei ritmuri diferite, care cer trei reacții diferite

Din ianuarie 2026, Adobe publică corecții de securitate izolate în fiecare lună. E o veste bună — dacă cineva le și aplică.

Corecții izolate, lunar

Din ianuarie 2026, Adobe a trecut la corecții de securitate izolate, livrate lunar. Sunt mai mici, mai dese și mai ușor de aplicat decât patch-urile agregate de dinainte — dar înseamnă și că fereastra în care ești în urmă se deschide în fiecare lună.

Patch-uri agregate, ocazional

Peste corecțiile lunare, Adobe publică periodic patch-uri agregate, care adună mai multe corecții și uneori schimbări de comportament. Astea cer testare, nu doar aplicare.

Versiuni majore, anual

O versiune nouă de tip 2.4.x apare de regulă primăvara. Fiecare pornește un ceas de trei ani de suport — după care magazinul rămâne fără corecții, indiferent ce apare.

Cum facem un upgrade

Șase etape, dintre care patru se întâmplă înainte să atingem producția

Partea grea la un upgrade Magento nu e comanda de actualizare. Sunt modulele, codul custom și tema — adică tot ce a fost adăugat peste platformă de-a lungul anilor.

  1. Analiză

    Ce versiune ai și ce te ține pe loc

    Stabilim versiunea exactă, nivelul de patch și inventarul de module. Cel mai frecvent blocaj la un upgrade nu e Magento — sunt cele trei extensii care nu au variantă pentru versiunea nouă.

  2. Plan

    Traseul până la o versiune suportată

    De pe 2.4.6 nu se sare direct oriunde. Stabilim pașii intermediari, ce module se înlocuiesc, ce cod custom se rescrie și cât durează fiecare etapă.

  3. Mediu de test

    Nimic nu se atinge în producție

    Upgrade-ul se face pe o copie a magazinului, cu datele reale. Acolo se descoperă ce se strică — nu în seara lansării, cu clienți în coș.

  4. Testare

    Fluxurile care aduc bani, verificate manual

    Căutare, filtre, adăugare în coș, checkout, plată, facturare, integrarea cu ERP-ul și cu curierii. Lista se parcurge de mână, nu se presupune.

  5. Lansare

    Comutare cu plan de revenire

    Într-o fereastră cu trafic mic, cu varianta veche pregătită să preia în orice moment. Nicio lansare fără drum de întoarcere.

  6. După

    Patch-urile lunare intră în rutină

    Un upgrade rezolvă ziua de azi. Ce te ține în siguranță pe termen lung e cineva care aplică corecțiile în fiecare lună, la timp.

Ce se strică, de fapt

Patru lucruri care cedează la aproape orice upgrade

Le spunem înainte, nu în timpul proiectului. Un upgrade fără surprize nu înseamnă că nu apar probleme — înseamnă că știai de ele dinainte.

  • Extensiile fără variantă nouă

    Cel mai frecvent blocaj. Unele module nu mai sunt întreținute deloc. Fiecare primește o decizie: se actualizează, se înlocuiește sau se rescrie funcționalitatea.

  • Codul custom peste clase modificate

    Suprascrierile și pluginurile care ating clase schimbate în versiunea nouă cedează silențios. Se găsesc doar prin testare, nu prin citirea notelor de versiune.

  • Tema, dacă e pe Luma

    Șabloanele suprascrise se rup la fiecare salt de versiune. Pe Hyvä problema aproape dispare — e unul dintre argumentele pentru care recomandăm migrarea.

  • Stiva de sub Magento

    Fiecare versiune cere alte versiuni de PHP, MySQL, Elasticsearch sau OpenSearch. Un upgrade de Magento e frecvent și un upgrade de server.

Un upgrade rezolvă ziua de azi. Ce te ține în siguranță pe termen lung e cineva care aplică patch-urile lunare la timp — asta intră în abonamentul de mentenanță.

Vezi mentenanța

Întrebări frecvente

Ce ne întreabă comercianții despre upgrade și securitate

Dacă nu găsești răspunsul aici, sună-ne. Răspundem și la întrebări la care alte agenții preferă să nu răspundă.

  • Pentru vulnerabilitățile critice, în zile — nu în săptămâni. La SessionReaper, de la publicarea patch-ului până la primele atacuri în masă au trecut 43 de zile. Sună a timp suficient, dar 62% dintre magazine tot nu îl aplicaseră până atunci.

Nu știi pe ce versiune ești?

Trimite-ne adresa magazinului. Îți spunem ce versiune rulezi, dacă mai e în suport și ce ar presupune trecerea la una suportată — fără obligații.

Birouri
Headquarter București
Strada Samuil Vulcan nr. 12D, Sector 5, București
Sales Office Dubai
46 Al Marsa St, Dubai

Prin trimiterea formularului ești de acord cu politica de confidențialitate.