En bref
Une faille d'autorisation Critique (CVE-2026-71362) dans Adobe Commerce et Magento permet à des attaquants de prendre le contrôle de n'importe quelle session client sans identifiant. Corrigée le 12 août 2026 ; activement exploitée le même jour. Appliquez immédiatement le correctif isolé sur votre dernière version -p. Quatre autres problèmes de haute sévérité étaient regroupés dans la même version.
Ce que fait réellement CVE-2026-71362
La vulnérabilité est classée comme une faille d'autorisation incorrecte. En pratique, elle permet à une requête HTTP non authentifiée de faire basculer le contexte de session actif d'un compte client vers un autre — sans mot de passe, sans token, sans connexion préalable requise. Un attaquant qui l'exploite obtient un accès complet au profil du client victime : historique des commandes, adresses de livraison enregistrées, articles en liste de souhaits, et tout token de paiement que la boutique expose via la session.
Pour les équipes de développement Magento et les marchands exploitant Adobe Commerce, le périmètre d'impact est large. Toute boutique gérant des comptes clients — c'est-à-dire la quasi-totalité des vitrines B2C et B2B — constitue une cible potentielle. La vulnérabilité touche les trois gammes de produits : Adobe Commerce, Commerce B2B et Magento Open Source, sur toutes les versions jusqu'à la mise à jour de juillet 2026.
L'avis officiel d'Adobe a classé la vulnérabilité Critique et lui a attribué un score CVSS compris entre 9,1 et 9,8 (les scores varient selon les évaluateurs ; SecurityWeek et BleepingComputer ont tous deux confirmé la sévérité Critique). Aucune authentification n'est requise. Aucune interaction de l'utilisateur n'est nécessaire. La complexité de l'attaque est faible.
Pourquoi l'exploitation a été si rapide
Adobe a publié son avis le 12 août 2026, dans le cadre du calendrier habituel du Patch Tuesday. À ce moment-là, il précisait qu'aucune exploitation dans la nature n'avait été observée. En l'espace de quelques heures, cette affirmation était dépassée.
Sansec, spécialiste de la sécurité Magento, a rapporté que son pare-feu applicatif web (WAF) bloquait déjà des tentatives d'exploitation contre des boutiques Commerce et Magento avant que le cycle de correctifs se soit significativement propagé auprès de la base de marchands. Ce phénomène, parfois appelé « Patch Tuesday to exploit Wednesday », n'est pas propre à cette divulgation, mais il est particulièrement aigu pour les plateformes open source à large déploiement comme Magento, où les mécanismes de correctifs — appliquer un patch isolé par-dessus la dernière version -p — requièrent une intervention manuelle de l'opérateur plutôt qu'une mise à jour automatique.
L'écart entre « avis publié » et « exploitation débutée » se réduit à l'échelle de l'industrie. Pour les opérateurs e-commerce, cela signifie traiter toute CVE Critique affectant une plateforme orientée client comme une obligation de correction le jour même, et non une tâche à planifier lors de la prochaine fenêtre de maintenance.
Ce qui a également été corrigé en août 2026
La version d'août 2026 a corrigé quatre vulnérabilités supplémentaires aux côtés de CVE-2026-71362 :
- CVE-2026-48413 (CVSS 8,7) — Cross-site scripting stocké dans Commerce, exploitable sans privilèges administrateur. Permet aux attaquants d'injecter des scripts malveillants persistants dans la sortie de la vitrine.
- CVE-2026-48414 (CVSS 7,7) — XSS stocké avec potentiel d'exécution de code. Impact plus élevé, mais nécessite un certain niveau de privilège pour l'injection.
- CVE-2026-48415 (CVSS 7,6) — Contournement d'autorisation spécifique à Commerce B2B. Affecte les marchands utilisant les fonctionnalités de compte entreprise et de bons de commande.
- CVE-2026-48416 (CVSS 7,5) — Contournement d'autorisation non authentifié. Distinct de CVE-2026-71362 ; les détails suggèrent un chemin de code différent pour la gestion des sessions ou des permissions.
Adobe distribue le correctif sous forme de fichier de patch isolé devant être appliqué par-dessus la dernière version -p de Commerce ou Magento Open Source. Les boutiques n'étant pas sur la dernière version -p doivent d'abord y migrer avant de pouvoir appliquer le patch isolé.
Ce que cela signifie pour les équipes e-commerce françaises
Pour les équipes d'ingénierie et de sécurité qui opèrent des plateformes e-commerce en France et dans l'UE, cet incident met en lumière trois problèmes structurels au-delà de l'obligation immédiate de correctif :
L'architecture des sessions est une préoccupation de sécurité de premier plan. Le fait qu'une session puisse être basculée entre clients sans authentification suggère une lacune dans la façon dont les tokens de session sont liés à l'identité au niveau de la couche applicative. Même après la correction, il vaut la peine d'auditer si votre implémentation Commerce utilise des personnalisations — extensions, plugins tiers, intégrations API headless — susceptibles de réintroduire des failles similaires dans la gestion des sessions.
Focus marché France : La CNIL (Commission nationale de l'informatique et des libertés) figure parmi les autorités de contrôle les plus actives d'Europe en matière d'application du RGPD — notamment dans les affaires impliquant des violations de données chez des commerçants en ligne. L'article 33 du RGPD impose une notification à la CNIL dans un délai de 72 heures dès lors qu'une violation de données à caractère personnel est constatée ou probable. Pour les boutiques Magento et Adobe Commerce opérant en France, la fenêtre d'exploitation active (12–15 août 2026) exige une analyse immédiate des journaux serveur et WAF : si des accès non autorisés à des comptes clients ont eu lieu, le délai de notification est déjà en cours. En cas de doute, consultez votre DPO avant d'écarter une déclaration.
L'exposition au RGPD et à la norme PCI DSS est réelle. Un attaquant non authentifié capable de consulter l'historique des commandes et les adresses enregistrées d'un autre client a accédé à des données personnelles sans autorisation — un incident à notifier en vertu de l'article 33 du RGPD s'il existe des preuves d'un accès effectif. Les marchands dans l'UE devraient évaluer si la fenêtre d'exploitation chevauche un trafic d'attaque actif et si le délai de notification de 72 heures a commencé à courir. La norme PCI DSS 4.0 exige également une évaluation rapide des incidents affectant les environnements de données de titulaires de carte.
La couverture WAF ne remplace pas le correctif — mais elle achète du temps. La capacité de Sansec à bloquer l'exploitation avant que les correctifs soient largement déployés illustre qu'une règle WAF bien configurée ciblant le schéma de requête spécifique peut réduire l'exposition pendant une fenêtre de correctif. Ce n'est pas une solution définitive, mais pour les marchands avec des dépendances de mise à niveau complexes, une règle WAF temporaire ciblant les schémas de substitution de session est une mesure intermédiaire raisonnable pendant que le correctif est planifié.
Vous développez sur Magento ou Commerce ?
Si votre équipe développe ou maintient une boutique Adobe Commerce ou Magento et a besoin d'aide pour évaluer votre exposition, appliquer le correctif proprement dans un environnement personnalisé, ou auditer la gestion des sessions dans vos extensions, nos ingénieurs ont déjà fait face à ces situations. Découvrez nos services de développement Magento ou parlez directement à un ingénieur.
Liste de contrôle pour la remédiation
Voici les étapes minimales pour toute équipe exploitant Adobe Commerce ou Magento Open Source :
- Confirmez votre version actuelle. Exécutez
bin/magento --versionou vérifiez dans le panneau d'administration. Identifiez si vous êtes sur la dernière version -p de votre version mineure. - Mettez à niveau vers la dernière version -p si ce n'est pas déjà le cas. Le patch isolé d'août ne peut pas être appliqué sur des versions -p antérieures.
- Appliquez le correctif de sécurité isolé d'août 2026. Suivez les instructions officielles d'Adobe ; la procédure diffère selon la version de Commerce. Testez en environnement de préproduction avant de déployer en production.
- Si vous utilisez Commerce B2B, appliquez les correctifs spécifiques B2B pour CVE-2026-48415 et CVE-2026-48416 — ceux-ci sont distincts du fichier de correctif Commerce principal.
- Examinez vos journaux WAF et serveur à la recherche de schémas anormaux de basculement de session pour la fenêtre du 12 au 15 août. Si vous constatez des preuves d'exploitation, commencez immédiatement l'évaluation de l'incident au titre du RGPD et, si vous opérez en France, préparez votre notification à la CNIL.
- Auditez les extensions tierces qui modifient la gestion des sessions ou de l'identité client — ce sont les vecteurs les plus courants pour réintroduire des vulnérabilités corrigées dans les déploiements personnalisés.
Questions fréquentes
Qu'est-ce que la CVE-2026-71362 dans Adobe Commerce ?
CVE-2026-71362 est une faille d'autorisation incorrecte classée Critique dans Adobe Commerce et Magento Open Source. Elle permet à un attaquant non authentifié de basculer une session vers le compte d'un autre client sans identifiants, obtenant l'accès à l'historique des commandes, aux adresses enregistrées et aux tokens de paiement stockés. Adobe l'a corrigée dans la version du Patch Tuesday d'août 2026.
Quelles versions d'Adobe Commerce et de Magento sont concernées ?
Toutes les versions d'Adobe Commerce, Commerce B2B et Magento Open Source jusqu'à la mise à jour de sécurité de juillet 2026 sont concernées. Les marchands doivent appliquer le correctif isolé d'août 2026 par-dessus la dernière version -p. Les boutiques non corrigées restent exposées à une exploitation active.
En combien de temps cette vulnérabilité a-t-elle été exploitée ?
Sansec a signalé que son WAF bloquait des tentatives d'exploitation dans les heures suivant l'avis public d'Adobe, avant que la plupart des marchands aient appliqué le correctif. L'avis initial d'Adobe indiquait qu'aucune exploitation dans la nature n'était connue, mais cette information a été dépassée le même jour.
Quelles autres vulnérabilités ont été corrigées dans cette version ?
Quatre problèmes supplémentaires de haute sévérité : CVE-2026-48413 (CVSS 8,7, XSS stocké), CVE-2026-48414 (CVSS 7,7, XSS stocké avec exécution de code), CVE-2026-48415 (CVSS 7,6, contournement d'autorisation B2B) et CVE-2026-48416 (CVSS 7,5, contournement d'autorisation non authentifié). Le correctif complet résout les cinq problèmes.
Cette faille crée-t-elle une obligation de notification au titre du RGPD ?
Potentiellement. Si les journaux montrent qu'un basculement de session non autorisé a eu lieu sur un compte client — même sans preuve claire d'exfiltration de données — le délai de 72 heures de notification d'incident RGPD peut avoir commencé. Les marchands de l'UE, et en particulier ceux opérant en France (relevant de la CNIL), doivent analyser leurs journaux serveur et WAF du 12 au 15 août et consulter leur DPO si un accès anormal est détecté.
Sources
BleepingComputer — Hackers exploit critical Adobe Commerce flaw to hijack customer accounts, août 2026
SecurityWeek — Adobe Commerce Bug Targeted Immediately After Disclosure, août 2026