Adobe Commerce e Magento sotto attacco: sfruttata CVE-2026-71362
Vulnérabilités

Image d’illustration générée par IA

Adobe Commerce et Magento ciblés : CVE-2026-71362 exploitée

Le 12 août 2026, des tentatives d’exploitation de CVE-2026-71362 , une vulnérabilité critique affectant Adobe Commerce et Magento , ont été détectées.

Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA

Détection de tentatives visant une faille critique

Le 12 août 2026, des tentatives d’exploitation de CVE-2026-71362, une vulnérabilité critique affectant Adobe Commerce et Magento, ont été détectées.

Cette faille résulte d’un problème d’autorisation et peut permettre à un attaquant non authentifié d’accéder à des ressources sensibles et de compromettre des comptes clients. Aucun compte préexistant, privilège administratif ni interaction de l’utilisateur n’est nécessaire.

Sansec a déclaré que son Shield WAF bloquait les tentatives observées. Adobe affirme pour sa part ne pas avoir connaissance d’exploitations actives des vulnérabilités corrigées par la mise à jour. À ce stade, rien n’indique donc que les attaques détectées aient abouti à des compromissions.

Fonctionnement de l’attaque visant la session client

L’analyse du correctif révèle une mauvaise gestion de l’identité du client dans la session. Un attaquant peut tenter d’associer sa propre session au compte d’un autre client afin d’accéder à son profil et aux données privées associées.

Le problème est particulièrement préoccupant pour les boutiques en ligne : une attaque réussie pourrait exposer des informations personnelles et permettre l’accès à des comptes sans authentification légitime.

Les versions exactes concernées n’ont pas été communiquées. Les branches prises en charge d’Adobe Commerce, d’Adobe Commerce B2B et de Magento sont affectées.

Les sept vulnérabilités corrigées

La mise à jour de sécurité d’août 2026 corrige sept problèmes :

Identifiant Gravité Impact et prérequis
CVE-2026-71362 Critique Autorisation incorrecte, accès non authentifié à des ressources sensibles et compromission potentielle de comptes clients.
CVE-2026-48414 Élevée, CVSS 7.7 XSS persistante, avec exécution potentielle de code arbitraire ; nécessite une authentification et des privilèges administratifs.
CVE-2026-48413 Élevée, CVSS 8.7 XSS persistante et exécution potentielle de code arbitraire ; nécessite une authentification, mais pas de privilèges administratifs.
CVE-2026-48415 Élevée, CVSS 7.6 Autorisation incorrecte dans Adobe Commerce B2B ; nécessite une authentification, sans privilèges administratifs.
CVE-2026-48416 Élevée, CVSS 7.5 Autorisation incorrecte et contournement potentiel de fonctionnalités de sécurité ; ne nécessite pas d’authentification.
CVE-2026-48411 Moyenne, CVSS 6.5 Autorisation incorrecte et contournement potentiel de fonctionnalités de sécurité ; nécessite une authentification et des privilèges administratifs.
CVE-2026-48412 Faible, CVSS 2.7 Autorisation incorrecte avec possible élévation de privilèges ; nécessite une authentification et des privilèges administratifs.

Mesures à prendre par les administrateurs

Les opérateurs doivent appliquer rapidement la mise à jour de sécurité d’août 2026 aux versions prises en charge de Commerce, Commerce B2B et Magento.

Les correctifs sont distribués sous forme de patchs individuels, et non comme une nouvelle version de sécurité ou des packages Composer mis à jour. Avant l’installation, il convient de vérifier que l’environnement utilise la dernière version « -p » disponible pour la branche prise en charge.

Il est également recommandé de conserver ou de mettre en place des règles WAF capables de bloquer les tentatives liées à CVE-2026-71362. Sansec Shield applique déjà ce type de protection. Les organisations devraient aussi examiner les journaux d’authentification et d’accès aux comptes clients, en recherchant notamment les associations de session anormales et les accès ne pouvant pas être attribués aux utilisateurs concernés.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Sujets liésadobecommercemagentociblés202671362exploitée
Retour à l'accueil