CVE-2026-71362 (CVSS 9.1) dans Adobe Commerce et Magento Open Source est activement exploitée via le bulletin APSB26-92 : escalade de privilèges sans authentification permettant le détournement de sessions client et l'exposition de données personnelles.
En bref
- CVE-2026-71362 (CVSS 9.1) : escalade de privilèges sans authentification dans Adobe Commerce et Magento, permettant le détournement de sessions client et l'accès aux données personnelles et d'achat
- Versions affectées : Adobe Commerce 2.4.4–2.4.9 (patch juillet 2026 ou antérieur), Magento Open Source 2.4.6–2.4.9, et plusieurs versions Adobe Commerce B2B
- Appliquer immédiatement le patch APSB26-92 (août 2026) — Sansec confirme l'exploitation active dès les premières heures après publication du patch
Les faits
Le 11 août 2026, Adobe a publié le bulletin de sécurité APSB26-92 couvrant 7 vulnérabilités affectant Adobe Commerce et Magento Open Source. Parmi celles-ci, 5 sont classées critiques, et CVE-2026-71362 est la plus sévère avec un score CVSS v3.1 de 9.1. Selon Sansec, spécialiste de la sécurité e-commerce, les premières tentatives d'exploitation ont été observées dans les heures suivant la publication du patch. Au 27 août 2026, CVE-2026-71362 est confirmée comme activement exploitée contre des boutiques en production.
La vulnérabilité est de type "Incorrect Authorization" (CWE-863). Elle permet à un attaquant non authentifié de basculer entre les sessions de différents utilisateurs authentifiés, accédant ainsi aux données personnelles, historiques de commandes, informations de paiement enregistrées et adresses du compte compromis. Sur les installations Adobe Commerce B2B, l'exploitation peut donner accès à des comptes d'acheteurs professionnels avec des catalogues de prix négociés, des devis en cours et des fonctionnalités B2B avancées.
D'après l'advisory d'urgence du Centre for Cybersecurity Belgium (CCB) publié le 12 août 2026, la faille réside dans la gestion des autorisations sur les endpoints de session. Un attaquant peut construire une requête spécifiquement forgée pour prendre le contrôle d'une session utilisateur active sans connaître les identifiants de la victime. La condition d'exploitation principale est l'accessibilité de la boutique depuis internet — ce qui est le cas de la quasi-totalité des instances Adobe Commerce et Magento en production.
Le vecteur d'attaque est particulièrement préoccupant du point de vue de la conformité RGPD et PCI DSS. Adobe Commerce est la plateforme e-commerce de référence pour les commerçants de taille intermédiaire à grande, gérant des volumes de transactions significatifs et stockant des données clients sensibles. Une exploitation réussie de CVE-2026-71362 constitue par définition une violation de données personnelles au sens du RGPD : obligation de notification à la CNIL dans les 72 heures et potentiellement aux clients affectés.
Le bulletin APSB26-92 couvre en parallèle 4 autres vulnérabilités critiques, dont les détails techniques n'ont pas encore été entièrement divulgués pour éviter de faciliter l'exploitation immédiate. Les analystes d'IONIX et d'Emyrix soulignent que l'ensemble du bulletin représente une surface d'attaque critique : même si CVE-2026-71362 est la seule faille activement exploitée à ce jour, les autres CVE critiques méritent la même urgence de remédiation.
SecurityWeek note que l'exploitation d'Adobe Commerce a débuté "immédiatement après la divulgation" — un pattern systématique pour cette plateforme, qui s'explique par la valeur élevée des cibles. Les boutiques e-commerce sont des cibles privilégiées pour les groupes Magecart (skimming de cartes en ligne) et les opérateurs de ransomware depuis plusieurs années. La rapidité de l'exploitation de CVE-2026-71362 confirme que des acteurs malveillants ont analysé le patch dès sa publication pour en extraire les détails techniques de la vulnérabilité.
Pour Adobe Commerce B2B, le risque est amplifié. Les installations B2B intègrent des fonctionnalités avancées de gestion des comptes d'entreprise, de catalogues de prix personnalisés et de processus d'approbation de commandes. Adobe a publié des patches spécifiques pour les versions B2B que les opérateurs de boutiques B2B doivent appliquer en complément des patches Commerce standard. La liste des versions B2B concernées est détaillée dans le bulletin APSB26-92 sur le portail Adobe Security Bulletins.
Les versions corrigées sont celles avec le patch août 2026 appliqué. La procédure de mise à jour dépend du mode d'installation : via Composer pour la majorité des déploiements, via Adobe Commerce Cloud pour les instances hébergées sur l'infrastructure Adobe (mise à jour automatique disponible sur demande). Les marchands sur Adobe Commerce Cloud auto-géré (anciennement Magento Commerce Cloud) doivent initier la mise à jour manuellement via le panneau d'administration Cloud.
Impact et exposition
Sont exposées les boutiques Adobe Commerce 2.4.4 à 2.4.9 sans le patch août 2026, Magento Open Source 2.4.6 à 2.4.9, et Adobe Commerce B2B dans plusieurs versions. L'exploitation est sans authentification, toute boutique publiquement accessible est une cible potentielle. L'impact inclut la compromission de données clients (RGPD), le risque de fraude par usurpation de session, et selon la configuration, l'accès à des systèmes connectés (ERP, WMS). Les obligations de notification légale peuvent s'appliquer dès le premier incident confirmé.
Recommandations
- Appliquer immédiatement le patch APSB26-92 (août 2026) — via Composer :
composer updatevers les versions corrigées - Vérifier la version installée : Admin Magento → System → About Magento, ou
php bin/magento --version - Analyser les logs d'accès pour des requêtes suspectes vers les endpoints de session depuis le 11 août 2026
- Vérifier les sessions actives dans la base de données pour détecter des accès anormaux (tables customer_visitor et persistent_session)
- Déclencher une notification RGPD si des accès non autorisés à des données clients sont détectés — délai de 72h à compter de la connaissance de la violation
- Contacter Adobe ou votre hébergeur si vous êtes sur Adobe Commerce Cloud pour vérifier le statut de la mise à jour automatique
Alerte critique — Exploitation active immédiate après patch
CVE-2026-71362 est activement exploitée depuis les premières heures suivant la publication de APSB26-92. Toute boutique Adobe Commerce ou Magento non mise à jour est une cible active. L'exploitation expose des données clients et peut déclencher des obligations RGPD. Patcher immédiatement et analyser les logs depuis le 11 août 2026.
Comment vérifier si ma boutique Magento a été compromise via CVE-2026-71362 ?
Plusieurs indicateurs : (1) dans vos logs serveur Nginx/Apache, recherchez des requêtes POST anormales vers les endpoints /customer/account/ avec des user-agents inhabituels ; (2) dans la base MySQL, comparez les timestamps de la table customer_log avec les sessions enregistrées pour détecter des incohérences ; (3) utilisez le scan gratuit Sansec ou MageReport pour une analyse rapide ; (4) vérifiez les fichiers PHP modifiés récemment : find /var/www -name "*.php" -newer /var/www/magento/composer.json -not -path "*/cache/*". En cas de doute, considérez la boutique comme compromise et engagez une investigation forensique avant remise en production.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Nvidia rachète Hugging Face pour 13 milliards de dollars
Nvidia aurait conclu un accord pour racheter Hugging Face, le plus grand hub de modèles IA open source, pour environ 13 milliards de dollars, créant une intégration verticale GPU-modèles sans précédent.
Manchester Airports Group : 8,7 millions de clients exposés
Le Manchester Airports Group confirme une violation de données touchant 8,7 millions de clients des aéroports de Manchester, Stansted et East Midlands : e-mails, téléphones et immatriculations volés.
TeamPCP : deux membres arrêtés, 500 000 credentials volés
La police australienne arrête deux membres présumés de TeamPCP, responsables de la compromission de Trivy, LiteLLM et Checkmarx KICS — plus de 500 000 credentials volés dans 1 000 organisations mondiales.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire