CVE-2026-71362 est une faille d'autorisation incorrecte (CWE-863) dans Adobe Commerce et Magento Open Source, score CVSS 9.1. Ajoutée au KEV CISA le 24 septembre 2026, elle est activement exploitée depuis août 2026.
En bref
- CVE-2026-71362 : autorisation incorrecte (CWE-863) dans Adobe Commerce et Magento Open Source, CVSS 3.1 de 9.1 (Critique)
- Systèmes affectés : Adobe Commerce 2.4.x jusqu'à 2.4.9-p1, Adobe Commerce B2B, Magento Open Source ; toutes versions antérieures au patch APSB26-92
- Action urgente : mettre à jour vers Adobe Commerce 2.4.9-2026-aug (APSB26-92) ; ajoutée au KEV CISA le 24 septembre 2026 — délai FCEB : 15 octobre 2026
Les faits
Le 11 août 2026, Adobe publie son bulletin de sécurité APSB26-92, qui corrige notamment CVE-2026-71362, une faille d'autorisation incorrecte (CWE-863) affectant Adobe Commerce, Adobe Commerce B2B et Magento Open Source. Le score CVSS 3.1 de base est de 9.1, avec un vecteur CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N, indiquant une exploitabilité réseau sans authentification ni interaction utilisateur requises. Le délai entre la publication du bulletin et les premières tentatives d'exploitation mesurées par Sansec a été inférieur à 72 heures.
La racine technique de la vulnérabilité réside dans le mécanisme de contrôle d'accès basé sur les rôles (RBAC) du noyau de la plateforme. Adobe Commerce implémente ses vérifications d'autorisation via un ensemble de plugins Magento qui évaluent la légitimité d'une requête HTTP avant d'accorder l'accès aux ressources sensibles. La faille CVE-2026-71362 introduit une incohérence dans la logique de résolution des sessions : sous certaines conditions de requêtes imbriquées ou de changements de contexte de session, le composant autorise l'accès à des ressources restreintes à des utilisateurs authentifiés disposant de privilèges élevés. Cette incohérence permet à un attaquant non authentifié de naviguer entre les contextes de session existants et d'accéder à des données clients privées — commandes, adresses, informations de paiement — ou d'élever ses droits vers un rôle administrateur.
Du point de vue du vecteur d'attaque, CVE-2026-71362 ne nécessite aucun compte valide sur la boutique ciblée. L'attaquant envoie des requêtes HTTP spécialement forgées vers des points d'entrée de l'API GraphQL d'Adobe Commerce ou vers des endpoints REST exposés publiquement. L'absence de vérification stricte des tokens de session dans certains chemins de code permet de contourner les contrôles habituels. Les chercheurs de Sansec ont documenté des requêtes exploitant le module de gestion de panier partagé (Shared Catalog) de l'édition B2B pour déclencher la condition de race permettant le changement de contexte.
Adobe a été alertée en amont par un programme de divulgation responsable. Le fabricant indique avoir reçu le rapport de sécurité début juillet 2026, lui laissant environ cinq semaines pour développer et tester le correctif avant la publication du bulletin APSB26-92. La mise à jour corrige la logique de validation des sessions dans les modules concernés et renforce les assertions de contrôle d'accès sur l'ensemble des points d'entrée API. Il s'agit d'un correctif fonctionnel distribué sous forme de patch Composer intégré aux versions 2.4.9-2026-aug et aux branches maintenance associées.
Le 24 septembre 2026, CISA ajoute CVE-2026-71362 à son catalogue Known Exploited Vulnerabilities (KEV), établissant un délai de remédiation au 15 octobre 2026 pour les agences fédérales civiles (FCEB). Cette addition confirme officiellement l'existence d'une exploitation active en conditions réelles. Selon les données de Sansec, plus de 4 200 boutiques Adobe Commerce et Magento exposées sur Internet avaient été ciblées dans les 48 heures suivant la publication de l'alerte KEV.
Les charges utiles observées dans les campagnes d'exploitation ciblent plusieurs objectifs : exfiltration de données clients (notamment numéros de carte bancaire via des scripts de skimming injectés dans les templates), création de comptes administrateurs furtifs, et installation de backdoors persistantes dans le répertoire de plugins Magento. SecurityWeek a identifié plusieurs groupes cybercriminels actifs dans ces campagnes, certains liés à des acteurs spécialisés dans la fraude à la carte (Magecart).
L'exploitation de CVE-2026-71362 peut être combinée avec d'autres vulnérabilités dans l'écosystème Magento pour amplifier l'impact. Par exemple, l'accès administrateur non authentifié obtenu via cette faille permet ensuite de déployer des modules malveillants via l'interface d'administration, ouvrant la voie à une exécution de code arbitraire (RCE) sur le serveur hôte. Adobe Commerce B2B est particulièrement exposé en raison de la surface d'attaque élargie liée au module Shared Catalog et aux fonctionnalités de gestion des comptes entreprise. Selon NVD/NIST, plus de 250 000 boutiques actives tournent sur une version vulnérable d'Adobe Commerce ou Magento dans le monde.
Le score EPSS (Exploit Prediction Scoring System) de CVE-2026-71362 était de 0,88 (88 %) au moment de son addition au KEV, ce qui en fait l'une des vulnérabilités e-commerce les plus dangereuses de l'année 2026. D'après les données Adobe, les versions 2.4.7 et 2.4.8 représentent la majorité des installations actives non patchées.
Impact et exposition
Les boutiques Adobe Commerce et Magento Open Source accessibles depuis Internet sans contrôle d'accès réseau strict sont directement exposées. L'exploitation ne requiert ni compte client ni session préalable. Les entreprises utilisant l'édition B2B avec le module Shared Catalog sont confrontées à un risque supplémentaire en raison des chemins de code spécifiques exploités dans les campagnes actives documentées.
Les conséquences d'une compromission réussie incluent : vol de données clients (conformité RGPD en jeu), fraude à la carte bancaire via skimming, indisponibilité de la boutique, et création de backdoors permettant la persistance à long terme. Pour les marchands traitant des transactions par carte sans tokenisation déléguée, le risque de compromission directe de données PCI-DSS est réel. Le coût moyen d'une compromission Magecart ciblant une boutique de taille intermédiaire est estimé entre 50 000 et 300 000 euros selon les données Verizon DBIR 2026.
Les systèmes hébergés sans Web Application Firewall (WAF) configuré pour filtrer les patterns d'exploitation GraphQL et REST connus sont également exposés. Les revendeurs et agences hébergeant plusieurs boutiques clients sous une même installation Magento multi-tenant amplifieront l'impact d'une exploitation réussie.
La surface d'attaque globale est estimée à plus de 250 000 installations en ligne selon les données de scan passif Shodan et Censys. Les boutiques n'ayant pas appliqué le patch APSB26-92 depuis août 2026 sont considérées comme potentiellement compromises jusqu'à preuve du contraire, selon les recommandations de CISA.
Recommandations immédiates
- Appliquer immédiatement le patch Adobe Commerce APSB26-92 — mettre à jour vers 2.4.9-2026-aug via Composer :
composer update magento/magento2-base - Si le patch ne peut être déployé immédiatement : configurer le WAF pour bloquer les requêtes GraphQL anonymes vers les endpoints de session et les modules B2B Shared Catalog
- Auditer les logs d'accès des 30 derniers jours pour détecter des patterns anormaux aux endpoints
/graphqlet/rest/V1/company - Vérifier l'intégrité des fichiers de template (
app/designetpub/static) via comparaison avec les checksums officiels Adobe - Rechercher les comptes administrateurs créés récemment :
php bin/magento admin:user:list - Indicateurs de compromission : scripts JavaScript injectés dans les templates de checkout, nouveaux modules activés sans autorisation, requêtes HTTP POST anormales vers
/graphqlavec headers de session vides
⚠️ Urgence maximale
CVE-2026-71362 est exploitée activement depuis fin août 2026. CISA a fixé un délai fédéral au 15 octobre 2026. Si votre boutique n'a pas été patchée depuis le bulletin APSB26-92 (11 août 2026), considérez-la potentiellement compromise et lancez immédiatement une investigation forensique en parallèle du déploiement du patch.
Comment savoir si je suis vulnérable ?
Vérifiez votre version Adobe Commerce ou Magento : php bin/magento --version. Si le résultat affiche une version antérieure à 2.4.9-2026-aug (ou les correctifs équivalents pour les branches 2.4.7 et 2.4.8), vous êtes vulnérable. Pour l'édition B2B, vérifiez également : composer show magento/module-company | grep versions.
Votre infrastructure e-commerce est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités Adobe Commerce et Magento.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-85102 : Check Point VPN RCE pré-auth CVSS 9.8
CVE-2026-85102 est une faille de validation incorrecte de certificats X.509 dans Check Point Security Gateway (VPN), CVSS 9.8, permettant l'exécution de code à distance sans authentification. Ajoutée au KEV CISA le 22 septembre 2026, exploitation active confirmée.
CVE-2026-93643 : Zimbra ZCS RCE path traversal CVSS 9.8
CVE-2026-93643 est une faille de path traversal (CWE-22) sans authentification dans Zimbra Collaboration Suite avec OnlyOffice activé, CVSS 9.8, permettant l'exécution de code arbitraire. Patch ZCS 10.1.21 disponible depuis le 24 septembre 2026.
CVE-2026-61732 : Decepticon AI red team injection ChatML CVSS 10
CVE-2026-61732 : injection de tokens ChatML dans Decepticon (agent IA red team), menant à une RCE dans le sandbox Kali Linux — CVSS 10.0. Patch disponible dans la version 1.1.17.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire