Upgrade și securitate
Magazinul merge. Asta nu înseamnă că e în siguranță
Un Magento nepatchuit nu dă niciun semn. Funcționează normal până în ziua în care apare o vulnerabilitate critică — iar de la publicarea corecției până la primul val de atacuri au trecut, ultima dată, 43 de zile.
Ieșite din suport
- Magento 2.4.611 august 2026
- Magento 2.4.511 august 2026
- Magento 2.4.414 aprilie 2026
Dacă ești pe una dintre ele, nu mai primești corecții de securitate de la Adobe.
Unde ești acum
Verifică-ți versiunea în tabelul de mai jos
O găsești în panoul de administrare, jos de tot, sau rulând „bin/magento --version” pe server.
| Versiune | Lansare | Ultimul patch | Suport până | Stare |
|---|---|---|---|---|
| 2.4.9 | 12 mai 2026 | versiunea curentă | mai 2029 | În suport |
| 2.4.8 | 8 aprilie 2025 | 2.4.8-p5 (12 mai 2026) | 11 aprilie 2028 | În suport |
| 2.4.7 | 9 aprilie 2024 | 2.4.7-p10 (12 mai 2026) | 9 aprilie 2027 | În suport |
| 2.4.6 | 14 martie 2023 | 2.4.6-p15 (12 mai 2026) | 11 august 2026 | ExpiratSuportul a expirat. Nu mai primești patch-uri de securitate. |
| 2.4.5 | august 2022 | — | 11 august 2026 | ExpiratSuportul extins a expirat. |
| 2.4.4 | aprilie 2022 | — | 14 aprilie 2026 | ExpiratSuportul extins a expirat. |
Adobe menține o provizionare de corecții de securitate suplimentare pentru 2.4.4 și 2.4.5 până în mai 2027. Nu înlocuiește suportul obișnuit și nu acoperă dependențele ieșite din suport, cum e versiunea de PHP.
Date verificate pe 12 august 2026, în Versiuni și termene de suport — documentația Adobe Commerce și Cronologia SessionReaper — cercetare Sansec.
Ce s-a întâmplat ultima dată
43 de zile între patch și primul val de atacuri
- 9 septembrie 2025Adobe publică patch-ul de urgență
- 19 septembrie 2025Mai puțin de unul din trei magazine e patchuit
- 22 octombrie 2025Apare analiza publică. Încep atacurile în masă
- 26 octombrie 2025Atacurile ating jumătate din magazinele Magento
- 1 noiembrie 2025Patru din cinci magazine, vizitate de atacatori
9 septembrie 2025
Patch disponibil
Ziua 0
Adobe publică patch-ul de urgență
APSB25-88, pentru CVE-2025-54236 — o vulnerabilitate de deserializare în API-ul REST, cu scor CVSS 9.1. Permite preluarea conturilor și execuție de cod la distanță, fără autentificare. Numele public: SessionReaper.
- 9 septembrie 2025
- 19 septembrie 2025
- 22 octombrie 2025
- 26 octombrie 2025
- 1 noiembrie 2025
Și nu a fost prima dată
CosmicSting CVE-2024-34102
Cu un an înainte, o vulnerabilitate XXE cu același profil — neautentificată, exploatabilă de la distanță — a dus la 4.275 de magazine compromise confirmate, atribuite unui număr de șapte grupuri de atac distincte. Tiparul se repetă: patch publicat, adoptare lentă, exploatare în masă.
Cum livrează Adobe corecțiile
Trei ritmuri diferite, care cer trei reacții diferite
Din ianuarie 2026, Adobe publică corecții de securitate izolate în fiecare lună. E o veste bună — dacă cineva le și aplică.
Corecții izolate, lunar
Din ianuarie 2026, Adobe a trecut la corecții de securitate izolate, livrate lunar. Sunt mai mici, mai dese și mai ușor de aplicat decât patch-urile agregate de dinainte — dar înseamnă și că fereastra în care ești în urmă se deschide în fiecare lună.
Patch-uri agregate, ocazional
Peste corecțiile lunare, Adobe publică periodic patch-uri agregate, care adună mai multe corecții și uneori schimbări de comportament. Astea cer testare, nu doar aplicare.
Versiuni majore, anual
O versiune nouă de tip 2.4.x apare de regulă primăvara. Fiecare pornește un ceas de trei ani de suport — după care magazinul rămâne fără corecții, indiferent ce apare.
Cum facem un upgrade
Șase etape, dintre care patru se întâmplă înainte să atingem producția
Partea grea la un upgrade Magento nu e comanda de actualizare. Sunt modulele, codul custom și tema — adică tot ce a fost adăugat peste platformă de-a lungul anilor.
Analiză
Ce versiune ai și ce te ține pe loc
Stabilim versiunea exactă, nivelul de patch și inventarul de module. Cel mai frecvent blocaj la un upgrade nu e Magento — sunt cele trei extensii care nu au variantă pentru versiunea nouă.
Plan
Traseul până la o versiune suportată
De pe 2.4.6 nu se sare direct oriunde. Stabilim pașii intermediari, ce module se înlocuiesc, ce cod custom se rescrie și cât durează fiecare etapă.
Mediu de test
Nimic nu se atinge în producție
Upgrade-ul se face pe o copie a magazinului, cu datele reale. Acolo se descoperă ce se strică — nu în seara lansării, cu clienți în coș.
Testare
Fluxurile care aduc bani, verificate manual
Căutare, filtre, adăugare în coș, checkout, plată, facturare, integrarea cu ERP-ul și cu curierii. Lista se parcurge de mână, nu se presupune.
Lansare
Comutare cu plan de revenire
Într-o fereastră cu trafic mic, cu varianta veche pregătită să preia în orice moment. Nicio lansare fără drum de întoarcere.
După
Patch-urile lunare intră în rutină
Un upgrade rezolvă ziua de azi. Ce te ține în siguranță pe termen lung e cineva care aplică corecțiile în fiecare lună, la timp.
Ce se strică, de fapt
Patru lucruri care cedează la aproape orice upgrade
Le spunem înainte, nu în timpul proiectului. Un upgrade fără surprize nu înseamnă că nu apar probleme — înseamnă că știai de ele dinainte.
Extensiile fără variantă nouă
Cel mai frecvent blocaj. Unele module nu mai sunt întreținute deloc. Fiecare primește o decizie: se actualizează, se înlocuiește sau se rescrie funcționalitatea.
Codul custom peste clase modificate
Suprascrierile și pluginurile care ating clase schimbate în versiunea nouă cedează silențios. Se găsesc doar prin testare, nu prin citirea notelor de versiune.
Tema, dacă e pe Luma
Șabloanele suprascrise se rup la fiecare salt de versiune. Pe Hyvä problema aproape dispare — e unul dintre argumentele pentru care recomandăm migrarea.
Stiva de sub Magento
Fiecare versiune cere alte versiuni de PHP, MySQL, Elasticsearch sau OpenSearch. Un upgrade de Magento e frecvent și un upgrade de server.
Un upgrade rezolvă ziua de azi. Ce te ține în siguranță pe termen lung e cineva care aplică patch-urile lunare la timp — asta intră în abonamentul de mentenanță.
Vezi mentenanțaÎntrebări frecvente
Ce ne întreabă comercianții despre upgrade și securitate
Dacă nu găsești răspunsul aici, sună-ne. Răspundem și la întrebări la care alte agenții preferă să nu răspundă.
Pentru vulnerabilitățile critice, în zile — nu în săptămâni. La SessionReaper, de la publicarea patch-ului până la primele atacuri în masă au trecut 43 de zile. Sună a timp suficient, dar 62% dintre magazine tot nu îl aplicaseră până atunci.
Nu știi pe ce versiune ești?
Trimite-ne adresa magazinului. Îți spunem ce versiune rulezi, dacă mai e în suport și ce ar presupune trecerea la una suportată — fără obligații.
- Telefon
- 0723 296 296
- [email protected]
- Birouri
- Headquarter București
Strada Samuil Vulcan nr. 12D, Sector 5, BucureștiSales Office Dubai
46 Al Marsa St, Dubai