SOCLYDE logo
Current languageFR
Actualité cybersécuritéVulnérabilitéAdobe CommerceMagento

Adobe commerce : cve-2026-71362 est désormais exploitée

CVE-2026-71362 a rejoint le catalogue KEV après des signalements d'exploitation d'Adobe Commerce et Magento. Les boutiques doivent vérifier leurs versions.

Par Soclyde Team

Un commerçant vérifie une boutique en ligne après une mise à jour de sécurité

En résumé

  • CVE-2026-71362 est une faille d'autorisation incorrecte touchant Adobe Commerce et Magento Open Source.
  • Le Centre canadien a signalé le 24 septembre son ajout au catalogue KEV et des exploitations rapportées.
  • Mettez à jour les boutiques, vérifiez les comptes clients et examinez les journaux d'administration.

Pour aller plus loin

Ressources Soclyde

Sommaire de l’article

Le 24 septembre 2026, le Centre canadien pour la cybersécurité a signalé que CISA avait ajouté CVE-2026-71362 au catalogue KEV. Des signalements publics font état d'exploitation d'une faille d'autorisation incorrecte dans Adobe Commerce, Adobe Commerce B2B et Magento Open Source.

Pour une boutique, le risque ne se résume pas à la page d'accueil : les comptes, les commandes et les fonctions d'administration peuvent contenir des données et des accès sensibles. Le bulletin Adobe reste la référence pour les versions et correctifs précis.

Ce que corrige Adobe

Le bulletin APSB26-92 décrit une vulnérabilité d'autorisation qui peut permettre à un attaquant d'obtenir un accès élevé à des ressources sensibles sans interaction utilisateur. Les produits et niveaux de version affectés diffèrent selon Commerce, B2B et Magento Open Source.

Une boutique non corrigée n'est pas automatiquement compromise, mais elle doit être traitée comme prioritaire lorsque son interface est exposée et que la version figure dans le bulletin.

Le signal KEV

Le Centre canadien indique que CISA a ajouté le CVE au KEV le 24 septembre et que des rapports publics signalent une exploitation. Les sources ne donnent pas une liste complète de boutiques touchées ; il faut donc distinguer l'existence de l'exploitation de l'impact sur votre installation.

Cette distinction évite de rassurer à tort une boutique vulnérable tout en évitant d'annoncer une prise de compte client sans preuve.

Vérifier la boutique

Inventoriez la version de Commerce, B2B ou Magento, les extensions installées et l'exposition des interfaces d'administration. Appliquez le correctif Adobe correspondant et contrôlez que le déploiement a bien pris effet sur tous les nœuds.

Conservez les journaux web et d'administration. Recherchez des créations de comptes, changements de privilèges, modifications de configuration, commandes inhabituelles et connexions depuis des emplacements inattendus.

Comptes et secrets

Si une activité suspecte est confirmée ou plausible, réinitialisez les comptes administrateurs et faites tourner les clés d'intégration, secrets de paiement ou accès d'hébergement selon le périmètre. Vérifiez aussi les comptes clients sensibles sans forcer une réinitialisation globale sans justification.

Les équipes doivent traiter avec prudence toute demande urgente de paiement ou de réinitialisation reçue après la correction : une boutique compromise peut servir à personnaliser un phishing.

Le lien avec Soclyde

Soclyde ne corrige pas Adobe Commerce et ne peut pas vérifier les commandes ou les comptes d'une boutique. Il peut aider à organiser les accès administratifs et les secrets d'intégration après une rotation, en les générant de façon unique et en les conservant dans un coffre chiffré local-first.

Cette approche réduit les copies de credentials dans les échanges de crise, sans remplacer l'audit applicatif ou les contrôles du prestataire de paiement.

À retenir

CVE-2026-71362 est exploitée et touche des versions précises d'Adobe Commerce et Magento. Vérifiez l'inventaire, appliquez APSB26-92, examinez les comptes et les journaux, puis faites tourner les secrets si nécessaire. Consultez le guide du générateur de mots de passe sécurisé ou contactez Soclyde.

Questions fréquentes

Quelles plateformes sont concernées ?

L'avis Adobe cite Adobe Commerce, Adobe Commerce B2B et Magento Open Source dans plusieurs versions antérieures aux correctifs d'août 2026. Vérifiez le bulletin et la version réellement déployée.

La faille permet-elle de prendre un compte client ?

Les sources la décrivent comme une mauvaise autorisation pouvant permettre un accès élevé à des ressources sensibles. Le périmètre exact dépend de la version et de la configuration ; ne généralisez pas à toutes les boutiques.

Que vérifier après le correctif ?

Contrôlez les comptes administrateurs et clients, les changements de configuration, les commandes inhabituelles et les journaux d'accès ; faites tourner les secrets si une exposition est plausible.

Références

Sources et références

Rejoignez la communauté

Rejoignez la communauté et suivez l’arrivée de Soclyde

Inscris-toi pour être le premier à tester le gestionnaire de mots de passe hors cloud et suivre son lancement.

Prévenez-moi

À découvrir