En bref

  • La CVE-2026-71362, une faille CVSS 9.1 dans Adobe Commerce et Magento Open Source, permet à un attaquant non authentifié de prendre le contrôle de n'importe quel compte client actif sans posséder ses identifiants.
  • Publiée le 11 août 2026 dans l'advisory APSB26-92, la vulnérabilité a été exploitée activement dans les heures suivant sa divulgation publique, selon la société de sécurité e-commerce Sansec.
  • Tous les opérateurs Adobe Commerce et Magento Open Source doivent appliquer immédiatement le patch APSB26-92 et activer un pare-feu applicatif (WAF) avec des règles spécifiques à la CVE.

Une faille CVSS 9.1 exploitée dans les heures suivant la publication du patch

Le 11 août 2026, dans le cadre de son cycle mensuel de correctifs de sécurité, Adobe a publié l'advisory APSB26-92 corrigeant plusieurs vulnérabilités dans Adobe Commerce, Adobe Commerce B2B et Magento Open Source. Parmi elles, CVE-2026-71362 s'est rapidement imposée comme la faille la plus critique : classée CVSS 9.1 (élevé), elle concerne un défaut d'autorisation incorrect (Incorrect Authorization) permettant à un attaquant non authentifié d'élever ses privilèges sur la plateforme e-commerce et de prendre le contrôle de comptes clients actifs.

La nature exacte de la vulnérabilité a été précisée par Sansec, entreprise spécialisée dans la sécurité des plateformes e-commerce, qui a analysé le patch en détail après sa publication. Selon leur analyse publiée le 13 août 2026 et relayée par BleepingComputer et SecurityWeek, le problème réside dans une gestion incorrecte de l'identité client dans les sessions e-commerce : Adobe Commerce ne lie pas correctement l'identité d'un client à sa session d'achat. En pratique, un attaquant peut substituer son identifiant de session à celui d'un autre client actif, prenant ainsi le contrôle de son compte sans avoir jamais possédé ses identifiants de connexion.

Les implications sont directes et sévères pour tout opérateur de boutique en ligne tournant sur Adobe Commerce ou Magento Open Source. Une fois la session d'un autre client usurpée, l'attaquant peut consulter et exfiltrer ses données personnelles (nom, adresse postale, numéro de téléphone, historique complet des commandes), modifier ses coordonnées de livraison, effectuer des achats en son nom si des moyens de paiement sont enregistrés, ou accéder à des informations de carte bancaire partiellement masquées stockées dans la plateforme. Dans un contexte Adobe Commerce B2B, où des catalogues de prix négociés, des lignes de crédit et des contrats-cadres sont associés aux comptes clients, l'impact financier potentiel est encore plus significatif.

Ce qui rend CVE-2026-71362 particulièrement dangereuse est la faible barrière à l'entrée pour son exploitation. D'après Sansec, l'exploitation de cette faille ne nécessite aucun compte existant, aucun privilège administrateur et aucune interaction de l'utilisateur. En d'autres termes, n'importe quel individu disposant d'un accès réseau à une boutique vulnérable peut lancer une attaque sans aucune préparation préalable. Cette caractéristique la distingue de nombreuses vulnérabilités e-commerce qui requièrent au minimum un compte client enregistré ou des droits d'auteur-contributeur pour être exploitées.

Adobe a initialement publié l'advisory APSB26-92 en indiquant n'avoir aucune preuve d'exploitation dans la nature, formulation standard lors d'une divulgation coordonnée. Cette affirmation s'est révélée rapidement obsolète : Sansec a confirmé que son pare-feu applicatif Shield bloquait déjà des tentatives d'exploitation de CVE-2026-71362 dans les heures suivant la publication du correctif. Ce phénomène, connu sous le nom de patch-gap exploitation, est facilité par le caractère open source de Magento : les attaquants peuvent comparer le diff entre la version patchée et la version vulnérable pour reconstruire le vecteur d'attaque sans rétro-ingénierie poussée.

Les versions affectées couvrent toutes les installations Adobe Commerce, Commerce B2B et Magento Open Source n'ayant pas encore appliqué les correctifs de l'advisory APSB26-92. Les installations ayant uniquement appliqué les patches de juillet 2026 restent vulnérables. Adobe recommande une mise à jour immédiate vers les versions corrigées disponibles via le portail de téléchargement officiel et le Magento Marketplace.

Pour les opérateurs dans l'impossibilité de patcher immédiatement en raison de dépendances à des extensions tierces ou de personnalisations complexes, la mise en place d'un pare-feu applicatif (WAF) avec des règles spécifiques à CVE-2026-71362 représente une mesure de mitigation temporaire. Sansec Shield bloque déjà les tentatives connues, et des mises à jour de règles sont disponibles sur Cloudflare, Akamai et Imperva selon les annonces faites le 13 août 2026. Il est impératif de vérifier que les règles WAF sont activées et à jour, car les configurations par défaut ne couvrent pas nécessairement les nouvelles CVE dans les premières 48 heures suivant leur divulgation.

Sur le plan de la détection des compromissions éventuelles, les équipes de sécurité doivent examiner les journaux d'accès à la recherche de patterns anormaux sur les endpoints de gestion de session, notamment des requêtes multiples avec des identifiants de session changeant rapidement, ou des accès à des fonctionnalités de gestion de compte ne correspondant pas au comportement habituel du client. CyCognito a publié le 14 août 2026 un billet technique détaillant les indicateurs de compromission (IoC) spécifiques à CVE-2026-71362 sur leur blog de recherche sécurité.

L'écosystème Magento : une surface d'attaque massive et des délais de patch problématiques

Adobe Commerce et Magento Open Source alimentent collectivement plusieurs centaines de milliers de boutiques en ligne à travers le monde, dont une part significative opère sans équipe de sécurité dédiée. Selon les estimations de Sansec et BuiltWith, Magento Open Source représente l'une des plateformes e-commerce open source les plus déployées en Europe et en Amérique du Nord, avec une adoption particulièrement forte dans les PME du retail, de la distribution et du B2B.

Cette réalité crée une asymétrie problématique : les attaquants n'ont besoin que d'un seul exploit fonctionnel pour scanner automatiquement des milliers de boutiques exposées, tandis que chaque opérateur doit individuellement déployer le patch, tester sa compatibilité avec ses extensions et personnalisations, puis valider le bon fonctionnement de sa boutique avant mise en production. Les délais de déploiement réels s'étirent souvent de plusieurs jours à plusieurs semaines selon la maturité des processus de gestion des changements de l'organisation.

CVE-2026-71362 s'inscrit dans une tendance inquiétante pour cet écosystème. En 2024, la campagne CosmicSting avait ciblé des dizaines de milliers de boutiques Magento via une injection de template non authentifiée (CVE-2024-34102, CVSS 9.8), compromettant les données de cartes bancaires de millions de clients. En 2025, plusieurs campagnes de skimming automatisées avaient exploité des failles similaires pour injecter du code JavaScript malveillant dans les pages de paiement, exfiltrant les données de carte en temps réel (technique connue sous le nom de Magecart).

Du point de vue de la conformité, la compromission de données clients via CVE-2026-71362 constitue une violation de données personnelles au sens du RGPD (article 4§12), impliquant une obligation de notification à l'autorité de contrôle compétente dans un délai de 72 heures (CNIL en France, ICO au Royaume-Uni, etc.) et potentiellement aux personnes concernées si la violation est susceptible d'engendrer un risque élevé pour leurs droits et libertés. En cas de défaut de patch dans un délai raisonnable après la publication de l'advisory APSB26-92, les opérateurs pourraient être exposés à des sanctions pour absence de mesures techniques de sécurité appropriées au regard de l'article 32 du RGPD.

Ce qu'il faut retenir

  • CVE-2026-71362 (CVSS 9.1) dans Adobe Commerce et Magento Open Source permet la prise de contrôle de comptes clients actifs sans authentification, sans compte préexistant et sans interaction utilisateur — patch APSB26-92 disponible depuis le 11 août 2026.
  • L'exploitation active a débuté dans les heures suivant la publication du correctif selon Sansec, rendant la mise à jour urgente pour l'ensemble des opérateurs concernés.
  • En cas d'impossibilité de patcher immédiatement : activer un WAF avec règles CVE-2026-71362, auditer les journaux de session, et notifier la CNIL si des accès anormaux à des comptes clients sont détectés.

Comment vérifier si ma boutique Magento est vulnérable à CVE-2026-71362 ?

Connectez-vous à votre panneau d'administration Adobe Commerce ou Magento et vérifiez la version installée dans Système > Informations système. Si vous n'avez pas encore appliqué les correctifs de l'advisory APSB26-92 publiés le 11 août 2026, votre boutique est vulnérable. Utilisez l'outil Adobe Security Scan Tool disponible via Magento Marketplace pour un audit automatisé. Examinez vos journaux d'accès pour détecter des requêtes anormales sur les endpoints de session. En cas de doute, contactez votre hébergeur ou votre intégrateur Magento pour une vérification en urgence.

Besoin d'un accompagnement expert ?

Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.

Prendre contact