APSB26-73 Magento checkout carrinho persistente tornou-se uma combinação que exige atenção de equipes responsáveis por lojas na versão 2.4.8-p5. O problema não deve ser tratado como uma falha genérica de pagamento: há um relato técnico de rejeição do carrinho durante o checkout quando o recurso de persistência está habilitado.
A Adobe publicou o APSB26-73 em 14 de julho de 2026 para Adobe Commerce e Magento Open Source, reunindo correções para vulnerabilidades classificadas como críticas, importantes e moderadas, além de disponibilizar um patch isolado, conforme a comunicação oficial do APSB26-73. Por isso, remover a correção às pressas pode restaurar o fluxo comercial, mas também reabrir riscos que motivaram sua aplicação.
O caminho mais seguro é confirmar se o comportamento da loja corresponde ao problema relatado, preservar evidências e testar uma mitigação controlada antes de alterar a produção.
Qual é o impacto do APSB26-73 no checkout?
Uma issue aberta em 5 de agosto de 2026 relata que, depois da aplicação do APSB26-73 em Magento Open Source ou Adobe Commerce 2.4.8-p5, a verificação do checkout pode rejeitar carrinhos persistentes quando o módulo Magento_Persistent está habilitado. O relato, os detalhes de reprodução e o acompanhamento técnico estão disponíveis na issue #41090 do repositório Magento 2.
Na prática, a loja pode continuar exibindo catálogo, produto e minicarrinho normalmente, mas interromper o cliente quando ele avança para a finalização. Isso afeta diretamente a conversão e ainda pode ser confundido com instabilidade de sessão, Redis, JavaScript, transportadora ou método de pagamento.
É importante manter a precisão: uma issue aberta documenta um problema reproduzido, mas não significa que toda instalação com o patch apresentará a falha. Tema, módulos próprios, extensões, configurações de persistência e o caminho seguido pelo cliente podem alterar o resultado.
Como verificar se o carrinho persistente está habilitado
Primeiro, diferencie o estado do módulo da ativação funcional. O módulo pode estar instalado e habilitado no código sem que o recurso de carrinho persistente esteja ativo para a loja.
1. Consulte o estado do módulo
No diretório raiz do Magento, execute com o usuário correto da aplicação:
bin/magento module:status Magento_Persistent
Esse comando informa se o módulo está habilitado. Ele não confirma sozinho que a persistência está sendo utilizada no website ou na store view afetada.
2. Revise a configuração no painel
No Admin, acesse a área de configuração de clientes e localize as opções de carrinho persistente. Verifique especialmente:
- se a persistência está habilitada;
- o escopo em que o valor foi salvo;
- se o website afetado herda a configuração padrão;
- as regras de limpeza e retenção do carrinho;
- o comportamento configurado após logout.
Registre os valores antes de modificá-los. Em instalações com vários websites, uma alteração no escopo padrão pode atingir operações que não apresentam o erro.
3. Consulte a configuração pela linha de comando
Quando permitido pelo ambiente, a leitura do caminho de configuração ajuda a comparar produção e staging:
bin/magento config:show persistent/options/enabled
Se a instalação utilizar valores específicos por website ou store view, faça a conferência no escopo correspondente. Não conclua que o recurso está desativado apenas porque a leitura global retornou um valor diferente do esperado.
Como reproduzir o APSB26-73 Magento checkout carrinho persistente
Faça a reprodução primeiro em staging, com uma cópia sanitizada das configurações e sem dados pessoais de clientes. Evite usar uma conta real ou compartilhar cookies, tokens, endereços e respostas completas de APIs em chamados públicos.
- Confirme a versão da aplicação e registre quais patches estão aplicados.
- Valide que o
Magento_Persistente a configuração funcional estão habilitados. - Crie um cliente exclusivo para teste e adicione um produto simples disponível.
- Percorra cenários autenticado, após logout e em uma nova sessão do navegador.
- Compare o comportamento com a persistência habilitada e desabilitada, alterando apenas uma variável por rodada.
- Teste uma forma de pagamento controlada ou sandbox, sem concluir uma cobrança real.
- Registre o ponto exato da interrupção, a mensagem exibida e o horário.
Se o botão ficar carregando ou a falha ocorrer antes da criação do pedido, use também o roteiro de testes para checkout Magento que não finaliza. Ele ajuda a separar erros do navegador, frete, pagamento e integrações.
Quais evidências devem ser analisadas?
Abra as ferramentas de desenvolvedor do navegador e acompanhe as requisições realizadas na etapa em que o carrinho é validado. Anote URL, método, código HTTP e uma versão sanitizada da resposta. Não publique cabeçalhos de autorização, cookies, tokens de formulário ou informações do comprador.
No servidor, correlacione o horário do teste com os registros em var/log, logs do PHP, servidor web e monitoramento da aplicação. Procure a primeira exceção relevante, não apenas erros posteriores causados pela interrupção do fluxo.
Também confirme:
- se o identificador do carrinho muda durante login ou logout;
- se o problema ocorre somente com clientes que já tinham carrinho salvo;
- se uma conta recém-criada apresenta o mesmo comportamento;
- se o pedido chega a ser criado no Admin;
- se a falha acontece antes da chamada ao provedor de pagamento;
- se customizações interceptam a validação do carrinho ou da sessão.
Como diferenciar carrinho persistente de Redis ou sessão?
Problemas de sessão normalmente deixam sinais mais amplos: cliente desconectado sem motivo, carrinho que desaparece entre páginas, formulário invalidado ou Admin retornando ao login. Já o caso associado ao carrinho persistente tende a depender do estado anterior do cliente e do caminho usado para recuperar o carrinho.
Compare uma conta antiga com uma nova e repita o teste em janela anônima. Verifique ainda se o identificador de sessão permanece estável e se há expiração, troca de domínio ou inconsistência nos cookies. Se Redis ou outro backend de cache e sessões estiver em investigação, não limpe toda a base durante o diagnóstico: isso pode apagar a condição que permite reproduzir o erro. O guia sobre cache e sessões no Magento apresenta cuidados úteis para separar esses serviços.
É seguro remover o patch?
Não trate a remoção como primeira resposta. O APSB26-73 é uma atualização de segurança, e desfazê-la sem análise pode devolver a aplicação a uma condição vulnerável. Preserve o ambiente corrigido, documente a falha e acompanhe a orientação oficial e a issue técnica.
Se os testes demonstrarem que a persistência é a condição necessária para o erro, a desativação temporária do recurso pode ser avaliada como mitigação operacional. A decisão deve considerar impacto sobre clientes, escopos de configuração, cache, janela de mudança e plano de reversão. Ela não substitui uma correção definitiva.
Antes de qualquer deploy, valide login, recuperação do carrinho, cupom, frete, pagamento, criação do pedido, e-mails e integrações. Para evitar incompatibilidades adicionais, mantenha um inventário de versões seguindo um checklist técnico de upgrade do Magento.
Checklist rápido para a equipe
- Confirmar versão, edição e patch instalado.
- Verificar módulo e configuração de persistência por escopo.
- Reproduzir com conta de teste e dados sanitizados.
- Comparar persistência ativa e inativa sem mudar outras variáveis.
- Registrar chamadas de rede e logs no mesmo intervalo.
- Descartar falhas de sessão, pagamento, frete e JavaScript.
- Evitar remover o patch diretamente em produção.
- Validar mitigação e reversão em staging.
Perguntas frequentes
O APSB26-73 deve ser removido quando o checkout apresenta erro?
Não como primeira medida. Confirme a relação com o carrinho persistente, preserve evidências e teste uma mitigação em staging. Remover uma correção de segurança pode reabrir vulnerabilidades.
Como verificar se o Magento_Persistent está habilitado?
Use bin/magento module:status Magento_Persistent para consultar o módulo e confira no Admin se a função de carrinho persistente está ativa no escopo afetado.
Quais testes executar depois de aplicar um patch de segurança?
Teste login, carrinho, cupom, frete, checkout, pagamentos, criação do pedido, e-mails e integrações. Inclua contas novas e existentes, além de sessões autenticadas e anônimas.
Como diferenciar a falha de um problema em Redis?
Falhas em Redis ou sessões costumam afetar login e carrinho em várias páginas. O problema de persistência tende a depender do histórico do cliente e da recuperação de um carrinho salvo.
Conclusão
O diagnóstico do APSB26-73 Magento checkout carrinho persistente precisa equilibrar segurança e continuidade das vendas. Confirme versão, configuração e cenário de reprodução antes de culpar o pagamento ou remover o patch. Se a equipe não conseguir isolar a causa com segurança, uma revisão técnica especializada pode reduzir tentativas em produção e ajudar a definir uma mitigação com plano de reversão.
Fontes consultadas
As informações atuais mencionadas neste artigo foram verificadas nas fontes abaixo.

