En bref

  • CVE-2026-71362 : autorisation incorrecte (CWE-863) dans Adobe Commerce et Magento Open Source, CVSS 3.1 de 9.1 (Critique)
  • Systèmes affectés : Adobe Commerce 2.4.x jusqu'à 2.4.9-p1, Adobe Commerce B2B, Magento Open Source ; toutes versions antérieures au patch APSB26-92
  • Action urgente : mettre à jour vers Adobe Commerce 2.4.9-2026-aug (APSB26-92) ; ajoutée au KEV CISA le 24 septembre 2026 — délai FCEB : 15 octobre 2026

Les faits

Le 11 août 2026, Adobe publie son bulletin de sécurité APSB26-92, qui corrige notamment CVE-2026-71362, une faille d'autorisation incorrecte (CWE-863) affectant Adobe Commerce, Adobe Commerce B2B et Magento Open Source. Le score CVSS 3.1 de base est de 9.1, avec un vecteur CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N, indiquant une exploitabilité réseau sans authentification ni interaction utilisateur requises. Le délai entre la publication du bulletin et les premières tentatives d'exploitation mesurées par Sansec a été inférieur à 72 heures.

La racine technique de la vulnérabilité réside dans le mécanisme de contrôle d'accès basé sur les rôles (RBAC) du noyau de la plateforme. Adobe Commerce implémente ses vérifications d'autorisation via un ensemble de plugins Magento qui évaluent la légitimité d'une requête HTTP avant d'accorder l'accès aux ressources sensibles. La faille CVE-2026-71362 introduit une incohérence dans la logique de résolution des sessions : sous certaines conditions de requêtes imbriquées ou de changements de contexte de session, le composant autorise l'accès à des ressources restreintes à des utilisateurs authentifiés disposant de privilèges élevés. Cette incohérence permet à un attaquant non authentifié de naviguer entre les contextes de session existants et d'accéder à des données clients privées — commandes, adresses, informations de paiement — ou d'élever ses droits vers un rôle administrateur.

Du point de vue du vecteur d'attaque, CVE-2026-71362 ne nécessite aucun compte valide sur la boutique ciblée. L'attaquant envoie des requêtes HTTP spécialement forgées vers des points d'entrée de l'API GraphQL d'Adobe Commerce ou vers des endpoints REST exposés publiquement. L'absence de vérification stricte des tokens de session dans certains chemins de code permet de contourner les contrôles habituels. Les chercheurs de Sansec ont documenté des requêtes exploitant le module de gestion de panier partagé (Shared Catalog) de l'édition B2B pour déclencher la condition de race permettant le changement de contexte.

Adobe a été alertée en amont par un programme de divulgation responsable. Le fabricant indique avoir reçu le rapport de sécurité début juillet 2026, lui laissant environ cinq semaines pour développer et tester le correctif avant la publication du bulletin APSB26-92. La mise à jour corrige la logique de validation des sessions dans les modules concernés et renforce les assertions de contrôle d'accès sur l'ensemble des points d'entrée API. Il s'agit d'un correctif fonctionnel distribué sous forme de patch Composer intégré aux versions 2.4.9-2026-aug et aux branches maintenance associées.

Le 24 septembre 2026, CISA ajoute CVE-2026-71362 à son catalogue Known Exploited Vulnerabilities (KEV), établissant un délai de remédiation au 15 octobre 2026 pour les agences fédérales civiles (FCEB). Cette addition confirme officiellement l'existence d'une exploitation active en conditions réelles. Selon les données de Sansec, plus de 4 200 boutiques Adobe Commerce et Magento exposées sur Internet avaient été ciblées dans les 48 heures suivant la publication de l'alerte KEV.

Les charges utiles observées dans les campagnes d'exploitation ciblent plusieurs objectifs : exfiltration de données clients (notamment numéros de carte bancaire via des scripts de skimming injectés dans les templates), création de comptes administrateurs furtifs, et installation de backdoors persistantes dans le répertoire de plugins Magento. SecurityWeek a identifié plusieurs groupes cybercriminels actifs dans ces campagnes, certains liés à des acteurs spécialisés dans la fraude à la carte (Magecart).

L'exploitation de CVE-2026-71362 peut être combinée avec d'autres vulnérabilités dans l'écosystème Magento pour amplifier l'impact. Par exemple, l'accès administrateur non authentifié obtenu via cette faille permet ensuite de déployer des modules malveillants via l'interface d'administration, ouvrant la voie à une exécution de code arbitraire (RCE) sur le serveur hôte. Adobe Commerce B2B est particulièrement exposé en raison de la surface d'attaque élargie liée au module Shared Catalog et aux fonctionnalités de gestion des comptes entreprise. Selon NVD/NIST, plus de 250 000 boutiques actives tournent sur une version vulnérable d'Adobe Commerce ou Magento dans le monde.

Le score EPSS (Exploit Prediction Scoring System) de CVE-2026-71362 était de 0,88 (88 %) au moment de son addition au KEV, ce qui en fait l'une des vulnérabilités e-commerce les plus dangereuses de l'année 2026. D'après les données Adobe, les versions 2.4.7 et 2.4.8 représentent la majorité des installations actives non patchées.

Impact et exposition

Les boutiques Adobe Commerce et Magento Open Source accessibles depuis Internet sans contrôle d'accès réseau strict sont directement exposées. L'exploitation ne requiert ni compte client ni session préalable. Les entreprises utilisant l'édition B2B avec le module Shared Catalog sont confrontées à un risque supplémentaire en raison des chemins de code spécifiques exploités dans les campagnes actives documentées.

Les conséquences d'une compromission réussie incluent : vol de données clients (conformité RGPD en jeu), fraude à la carte bancaire via skimming, indisponibilité de la boutique, et création de backdoors permettant la persistance à long terme. Pour les marchands traitant des transactions par carte sans tokenisation déléguée, le risque de compromission directe de données PCI-DSS est réel. Le coût moyen d'une compromission Magecart ciblant une boutique de taille intermédiaire est estimé entre 50 000 et 300 000 euros selon les données Verizon DBIR 2026.

Les systèmes hébergés sans Web Application Firewall (WAF) configuré pour filtrer les patterns d'exploitation GraphQL et REST connus sont également exposés. Les revendeurs et agences hébergeant plusieurs boutiques clients sous une même installation Magento multi-tenant amplifieront l'impact d'une exploitation réussie.

La surface d'attaque globale est estimée à plus de 250 000 installations en ligne selon les données de scan passif Shodan et Censys. Les boutiques n'ayant pas appliqué le patch APSB26-92 depuis août 2026 sont considérées comme potentiellement compromises jusqu'à preuve du contraire, selon les recommandations de CISA.

Recommandations immédiates

  • Appliquer immédiatement le patch Adobe Commerce APSB26-92 — mettre à jour vers 2.4.9-2026-aug via Composer : composer update magento/magento2-base
  • Si le patch ne peut être déployé immédiatement : configurer le WAF pour bloquer les requêtes GraphQL anonymes vers les endpoints de session et les modules B2B Shared Catalog
  • Auditer les logs d'accès des 30 derniers jours pour détecter des patterns anormaux aux endpoints /graphql et /rest/V1/company
  • Vérifier l'intégrité des fichiers de template (app/design et pub/static) via comparaison avec les checksums officiels Adobe
  • Rechercher les comptes administrateurs créés récemment : php bin/magento admin:user:list
  • Indicateurs de compromission : scripts JavaScript injectés dans les templates de checkout, nouveaux modules activés sans autorisation, requêtes HTTP POST anormales vers /graphql avec headers de session vides

⚠️ Urgence maximale

CVE-2026-71362 est exploitée activement depuis fin août 2026. CISA a fixé un délai fédéral au 15 octobre 2026. Si votre boutique n'a pas été patchée depuis le bulletin APSB26-92 (11 août 2026), considérez-la potentiellement compromise et lancez immédiatement une investigation forensique en parallèle du déploiement du patch.

Comment savoir si je suis vulnérable ?

Vérifiez votre version Adobe Commerce ou Magento : php bin/magento --version. Si le résultat affiche une version antérieure à 2.4.9-2026-aug (ou les correctifs équivalents pour les branches 2.4.7 et 2.4.8), vous êtes vulnérable. Pour l'édition B2B, vérifiez également : composer show magento/module-company | grep versions.

Votre infrastructure e-commerce est-elle exposée ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités Adobe Commerce et Magento.

Demander un audit