Le 24 septembre 2026, le Centre canadien pour la cybersécurité a signalé que CISA avait ajouté CVE-2026-71362 au catalogue KEV. Des signalements publics font état d'exploitation d'une faille d'autorisation incorrecte dans Adobe Commerce, Adobe Commerce B2B et Magento Open Source.
Pour une boutique, le risque ne se résume pas à la page d'accueil : les comptes, les commandes et les fonctions d'administration peuvent contenir des données et des accès sensibles. Le bulletin Adobe reste la référence pour les versions et correctifs précis.
Ce que corrige Adobe
Le bulletin APSB26-92 décrit une vulnérabilité d'autorisation qui peut permettre à un attaquant d'obtenir un accès élevé à des ressources sensibles sans interaction utilisateur. Les produits et niveaux de version affectés diffèrent selon Commerce, B2B et Magento Open Source.
Une boutique non corrigée n'est pas automatiquement compromise, mais elle doit être traitée comme prioritaire lorsque son interface est exposée et que la version figure dans le bulletin.
Le signal KEV
Le Centre canadien indique que CISA a ajouté le CVE au KEV le 24 septembre et que des rapports publics signalent une exploitation. Les sources ne donnent pas une liste complète de boutiques touchées ; il faut donc distinguer l'existence de l'exploitation de l'impact sur votre installation.
Cette distinction évite de rassurer à tort une boutique vulnérable tout en évitant d'annoncer une prise de compte client sans preuve.
Vérifier la boutique
Inventoriez la version de Commerce, B2B ou Magento, les extensions installées et l'exposition des interfaces d'administration. Appliquez le correctif Adobe correspondant et contrôlez que le déploiement a bien pris effet sur tous les nœuds.
Conservez les journaux web et d'administration. Recherchez des créations de comptes, changements de privilèges, modifications de configuration, commandes inhabituelles et connexions depuis des emplacements inattendus.
Comptes et secrets
Si une activité suspecte est confirmée ou plausible, réinitialisez les comptes administrateurs et faites tourner les clés d'intégration, secrets de paiement ou accès d'hébergement selon le périmètre. Vérifiez aussi les comptes clients sensibles sans forcer une réinitialisation globale sans justification.
Les équipes doivent traiter avec prudence toute demande urgente de paiement ou de réinitialisation reçue après la correction : une boutique compromise peut servir à personnaliser un phishing.
Le lien avec Soclyde
Soclyde ne corrige pas Adobe Commerce et ne peut pas vérifier les commandes ou les comptes d'une boutique. Il peut aider à organiser les accès administratifs et les secrets d'intégration après une rotation, en les générant de façon unique et en les conservant dans un coffre chiffré local-first.
Cette approche réduit les copies de credentials dans les échanges de crise, sans remplacer l'audit applicatif ou les contrôles du prestataire de paiement.
À retenir
CVE-2026-71362 est exploitée et touche des versions précises d'Adobe Commerce et Magento. Vérifiez l'inventaire, appliquez APSB26-92, examinez les comptes et les journaux, puis faites tourner les secrets si nécessaire. Consultez le guide du générateur de mots de passe sécurisé ou contactez Soclyde.



