En bref

  • CVE-2026-71362 (CVSS 9.1) : escalade de privilèges sans authentification dans Adobe Commerce et Magento, permettant le détournement de sessions client et l'accès aux données personnelles et d'achat
  • Versions affectées : Adobe Commerce 2.4.4–2.4.9 (patch juillet 2026 ou antérieur), Magento Open Source 2.4.6–2.4.9, et plusieurs versions Adobe Commerce B2B
  • Appliquer immédiatement le patch APSB26-92 (août 2026) — Sansec confirme l'exploitation active dès les premières heures après publication du patch

Les faits

Le 11 août 2026, Adobe a publié le bulletin de sécurité APSB26-92 couvrant 7 vulnérabilités affectant Adobe Commerce et Magento Open Source. Parmi celles-ci, 5 sont classées critiques, et CVE-2026-71362 est la plus sévère avec un score CVSS v3.1 de 9.1. Selon Sansec, spécialiste de la sécurité e-commerce, les premières tentatives d'exploitation ont été observées dans les heures suivant la publication du patch. Au 27 août 2026, CVE-2026-71362 est confirmée comme activement exploitée contre des boutiques en production.

La vulnérabilité est de type "Incorrect Authorization" (CWE-863). Elle permet à un attaquant non authentifié de basculer entre les sessions de différents utilisateurs authentifiés, accédant ainsi aux données personnelles, historiques de commandes, informations de paiement enregistrées et adresses du compte compromis. Sur les installations Adobe Commerce B2B, l'exploitation peut donner accès à des comptes d'acheteurs professionnels avec des catalogues de prix négociés, des devis en cours et des fonctionnalités B2B avancées.

D'après l'advisory d'urgence du Centre for Cybersecurity Belgium (CCB) publié le 12 août 2026, la faille réside dans la gestion des autorisations sur les endpoints de session. Un attaquant peut construire une requête spécifiquement forgée pour prendre le contrôle d'une session utilisateur active sans connaître les identifiants de la victime. La condition d'exploitation principale est l'accessibilité de la boutique depuis internet — ce qui est le cas de la quasi-totalité des instances Adobe Commerce et Magento en production.

Le vecteur d'attaque est particulièrement préoccupant du point de vue de la conformité RGPD et PCI DSS. Adobe Commerce est la plateforme e-commerce de référence pour les commerçants de taille intermédiaire à grande, gérant des volumes de transactions significatifs et stockant des données clients sensibles. Une exploitation réussie de CVE-2026-71362 constitue par définition une violation de données personnelles au sens du RGPD : obligation de notification à la CNIL dans les 72 heures et potentiellement aux clients affectés.

Le bulletin APSB26-92 couvre en parallèle 4 autres vulnérabilités critiques, dont les détails techniques n'ont pas encore été entièrement divulgués pour éviter de faciliter l'exploitation immédiate. Les analystes d'IONIX et d'Emyrix soulignent que l'ensemble du bulletin représente une surface d'attaque critique : même si CVE-2026-71362 est la seule faille activement exploitée à ce jour, les autres CVE critiques méritent la même urgence de remédiation.

SecurityWeek note que l'exploitation d'Adobe Commerce a débuté "immédiatement après la divulgation" — un pattern systématique pour cette plateforme, qui s'explique par la valeur élevée des cibles. Les boutiques e-commerce sont des cibles privilégiées pour les groupes Magecart (skimming de cartes en ligne) et les opérateurs de ransomware depuis plusieurs années. La rapidité de l'exploitation de CVE-2026-71362 confirme que des acteurs malveillants ont analysé le patch dès sa publication pour en extraire les détails techniques de la vulnérabilité.

Pour Adobe Commerce B2B, le risque est amplifié. Les installations B2B intègrent des fonctionnalités avancées de gestion des comptes d'entreprise, de catalogues de prix personnalisés et de processus d'approbation de commandes. Adobe a publié des patches spécifiques pour les versions B2B que les opérateurs de boutiques B2B doivent appliquer en complément des patches Commerce standard. La liste des versions B2B concernées est détaillée dans le bulletin APSB26-92 sur le portail Adobe Security Bulletins.

Les versions corrigées sont celles avec le patch août 2026 appliqué. La procédure de mise à jour dépend du mode d'installation : via Composer pour la majorité des déploiements, via Adobe Commerce Cloud pour les instances hébergées sur l'infrastructure Adobe (mise à jour automatique disponible sur demande). Les marchands sur Adobe Commerce Cloud auto-géré (anciennement Magento Commerce Cloud) doivent initier la mise à jour manuellement via le panneau d'administration Cloud.

Impact et exposition

Sont exposées les boutiques Adobe Commerce 2.4.4 à 2.4.9 sans le patch août 2026, Magento Open Source 2.4.6 à 2.4.9, et Adobe Commerce B2B dans plusieurs versions. L'exploitation est sans authentification, toute boutique publiquement accessible est une cible potentielle. L'impact inclut la compromission de données clients (RGPD), le risque de fraude par usurpation de session, et selon la configuration, l'accès à des systèmes connectés (ERP, WMS). Les obligations de notification légale peuvent s'appliquer dès le premier incident confirmé.

Recommandations

  • Appliquer immédiatement le patch APSB26-92 (août 2026) — via Composer : composer update vers les versions corrigées
  • Vérifier la version installée : Admin Magento → System → About Magento, ou php bin/magento --version
  • Analyser les logs d'accès pour des requêtes suspectes vers les endpoints de session depuis le 11 août 2026
  • Vérifier les sessions actives dans la base de données pour détecter des accès anormaux (tables customer_visitor et persistent_session)
  • Déclencher une notification RGPD si des accès non autorisés à des données clients sont détectés — délai de 72h à compter de la connaissance de la violation
  • Contacter Adobe ou votre hébergeur si vous êtes sur Adobe Commerce Cloud pour vérifier le statut de la mise à jour automatique

Alerte critique — Exploitation active immédiate après patch

CVE-2026-71362 est activement exploitée depuis les premières heures suivant la publication de APSB26-92. Toute boutique Adobe Commerce ou Magento non mise à jour est une cible active. L'exploitation expose des données clients et peut déclencher des obligations RGPD. Patcher immédiatement et analyser les logs depuis le 11 août 2026.

Comment vérifier si ma boutique Magento a été compromise via CVE-2026-71362 ?

Plusieurs indicateurs : (1) dans vos logs serveur Nginx/Apache, recherchez des requêtes POST anormales vers les endpoints /customer/account/ avec des user-agents inhabituels ; (2) dans la base MySQL, comparez les timestamps de la table customer_log avec les sessions enregistrées pour détecter des incohérences ; (3) utilisez le scan gratuit Sansec ou MageReport pour une analyse rapide ; (4) vérifiez les fichiers PHP modifiés récemment : find /var/www -name "*.php" -newer /var/www/magento/composer.json -not -path "*/cache/*". En cas de doute, considérez la boutique comme compromise et engagez une investigation forensique avant remise en production.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit