Magento security patches (februari 2025)
Op 11 februari 2025 heeft Adobe een nieuwe beveiligingsupdate uitgebracht voor Magento Open Source en Adobe Commerce. Deze update, bekend als APSB25-08, verhelpt meerdere kwetsbaarheden, waaronder een lek waarmee aanvallers mogelijk klantaccounts kunnen overnemen.
Voor webshopbeheerders is het verstandig om te kijken wat deze update betekent en of het slim is om actie te ondernemen. Heb je hier vragen over of wil je hulp bij de update? Het team van SupportDesk staat klaar om je te adviseren.
Een patch met hoge prioriteit
Beveiligingslekken worden vaak ingeschaald met de CVSS-score (Common Vulnerability Scoring System). Dit systeem geeft een score tussen 0 en 10, waarbij een hogere score betekent dat een kwetsbaarheid potentieel gevaarlijker is:
- 0 – 3.9: Laag risico (kleine bugs, weinig impact)
- 4.0 – 6.9: Middelmatig risico (kan voor problemen zorgen, maar niet direct gevaarlijk)
- 7.0 – 8.9: Hoog risico (kan leiden tot serieuze beveiligingsproblemen)
- 9.0 – 10: Kritiek risico (grote kans op misbruik en mogelijk volledige overname van het systeem)
Bij deze update is een kwetsbaarheid beoordeeld met een CVSS-score van 9.4, wat betekent dat het een serieus risico vormt. Ons advies is dan ook dat je zo snel mogelijk deze patch in je shop opneemt.
Inhoud van de patch
De technische kant van het verhaal:
- Managen encryption keys en re-encrypting data: In deze update heeft het managen van encryption keys een re-design gekregen. Dit verbetert de usability en heeft limitaties en bugs verholpen. Nieuwe CLI commands zijn nu beschikbaar om keys aan te passen en om systeem instellingen, payment en custom field data te re-encrypten.
- Beveiligingsupdate voor CVE-2025-24434: Deze lost een kwetsbaarheid in autorisatie op.
Alles over de meeste recente security patch van Magento lees je op adobe.com
Voor deze versies is er een patch beschikbaar
Adobe heeft patches uitgebracht voor meerdere versies van Magento en Adobe Commerce:
- Magento 2.4.4 → Update naar 2.4.4-p12
- Magento 2.4.5 → Update naar 2.4.5-p11
- Magento 2.4.6 → Update naar 2.4.6-p9
- Magento 2.4.7 → Update naar 2.4.7-p4
- Magento 2.4.8-beta → Update naar 2.4.8-beta2
De volgende security patch komt uit in juni 2025.
Waarom updaten?
Het is belangrijk dat je je webshop veilig blijft en voldoet aan alle regelgevingen. Daarom brengt Magento periodiek security patches uit om webshops helemaal up-to-date te houden. Een patch is een pakket aan updates die onder andere bugs oplossen, maar bovenal ook ten behoeve van de performance en security.
End of life 2.4.4.
Zit je met jouw shop momenteel nog op Magento 2.4.4.? Dan moet je er rekening mee houden dat deze versie zijn end of life benadert. In de software lifecycle policy van Adobe Commerce is te zien dat vanaf april 2025 de reguliere support stopt. Vanaf dan gaat er een ”overgangsjaar” in, waardoor je alleen nog security patches kunt toepassen op je shop. Zowel SupportDesk als Adobe Commerce raden aan om zo snel mogelijk te upgraden naar een nieuwere versie.
SupportDesk kan je helpen
Het is belangrijk om je webshop veilig te houden voor je klanten en om gegevens te beschermen. Ben je onzeker over de security van jouw webshop? Wij kunnen een security check voor je doen, zodat je weet hoe je webshop ervoor staat. Ook kunnen wij je bijstaan in het toepassen van de patch op je shop. Neem direct contact met ons op.