M

Suivez nous

APSB26-92 : Adobe corrige une faille critique déjà exploitée, mettez à jour vite

Mauvaise nouvelle pour la rentrée : le 11 août 2026, Adobe a publié le bulletin de sécurité APSB26-92, qui corrige sept vulnérabilités dans Adobe Commerce, Magento Open Source et Commerce B2B. Et cette fois, l’urgence n’est pas théorique : les premières tentatives d’exploitation ont été détectées dans les jours qui ont suivi la publication de l’avis.

Ce qui est corrigé

La faille la plus grave, CVE-2026-71362, affiche un score CVSS de 9,1 (critique). Elle permet à un attaquant non authentifié de prendre le contrôle d’un compte client — sans mot de passe, sans droits admin et sans aucune interaction de la victime. Le bulletin corrige aussi plusieurs failles de type stored XSS (CVE-2026-48413, CVE-2026-48414) et des contournements de sécurité (CVE-2026-48415, CVE-2026-48416, dont une spécifique au B2B), avec à la clé des risques d’exécution de code arbitraire et d’escalade de privilèges.

Côté versions, sont concernées toutes les branches de 2.4.4 à 2.4.9 en date de juillet 2026 (et antérieures) pour Adobe Commerce, ainsi que Magento Open Source 2.4.6 à 2.4.9. Autrement dit : si votre boutique n’a pas reçu de correctif depuis la mi-août, elle est très probablement vulnérable.

Pourquoi ça compte pour vous

Le cabinet de sécurité Sansec a confirmé avoir bloqué des tentatives d’exploitation « peu après la publication de l’avis d’Adobe ». Une prise de compte non authentifiée sur une boutique e-commerce, c’est la porte ouverte au vol de données clients, à la fraude et à l’injection de skimmers de cartes bancaires (le fameux Magecart). Le délai entre la divulgation d’une CVE Magento et son exploitation de masse se compte désormais en heures, pas en semaines.

L’action à faire maintenant

  1. Vérifiez votre version (bin/magento --version) et comparez-la aux versions corrigées d’août 2026.
  2. Appliquez le correctif : mise à jour vers la version datée 2026-aug correspondante, ou installation du patch isolé via le Quality Patch Tool si une montée de version complète n’est pas possible immédiatement.
  3. Purgez et invalidez les sessions existantes après application, par précaution.

Si votre équipe n’a pas la bande passante pour tester et déployer ce patch en toute sécurité (staging, non-régression, mise en prod), c’est exactement le type d’intervention qu’il vaut mieux confier à une agence Magento plutôt que de laisser traîner. Sur une faille critique déjà exploitée, chaque jour compte.