Action urgente requise : mise à jour de sécurité critique disponible pour Adobe Commerce (APSB26-146)
Le 7 septembre, Adobe a publié une mise à jour de sécurité critique concernant Adobe Commerce et Magento Open Source. Adobe a pris conscience d’une vulnérabilité « jour zéro » dans Adobe Commerce et a publié une mise à jour de sécurité (APSB26-146) pour la résoudre. La vulnérabilité peut permettre à un attaquant non authentifié d’exécuter du code arbitraire sur une installation affectée (CVE-2026-75650).
Adobe a publié le bulletin de sécurité APSB26-146, qui corrige cette vulnérabilité. Le bulletin est disponible ici :
Mise à jour de sécurité disponible pour Adobe Commerce | APSB26-146
Cet article explique comment appliquer le correctif pour les versions actuelles et antérieures d’Adobe Commerce et de Magento Open Source.
Description
Produits et versions concernés :
Versions d’Adobe Commerce :
- 2.4.9-2026-août et versions antérieures
- 2.4.8-2026-août et versions antérieures
- 2.4.7-2026-août et versions antérieures
- 2.4.6-2026-août et versions antérieures
- 2.4.5-2026-août et versions antérieures
- 2.4.4-2026-août et versions antérieures
Versions B2B d’Adobe Commerce :
- 1.5.3-2026-août et versions antérieures
- 1.5.2-2026-août et versions antérieures
- 1.4.2-2026-août et versions antérieures
- 1.3.4-2026-août et versions antérieures
- 1.3.3-2026-août et versions antérieures
Versions de Magento Open Source :
- 2.4.9-2026-août et versions antérieures
- 2.4.8-2026-août et versions antérieures
- 2.4.7-2026-août et versions antérieures
- 2.4.6-2026-août et versions antérieures
Résolution
Solution pour Adobe Commerce sur Cloud, Adobe Commerce sur site et Magento Open Source
Pour aider à résoudre la vulnérabilité des produits et versions concernés, vous devez appliquer le correctif ci-dessous (en fonction de votre version) et faire pivoter vos clés de chiffrement.
Application du correctif
Décompressez le fichier et consultez Comment appliquer un correctif de compositeur fourni par Adobe dans notre base de connaissances d’assistance pour obtenir des instructions.
Vérifiez que le correctif est appliqué (Adobe Commerce sur les commerçants cloud uniquement).
Étant donné qu’il n’est pas possible de déterminer facilement si le problème a été corrigé, il est recommandé de vérifier si le correctif CVE-2026-75650 a bien été appliqué.
Pour ce faire, procédez comme suit, en prenant l’VULN-39341_Hotfix_COMPOSER.patch de fichier comme exemple :
- Installation de l’outil de correctifs de qualité.
- Exécutez la commande :
vendor/bin/magento-patches -n status | grep "39341\|Status". - Vous devriez voir une sortie similaire à celle-ci, où cet exemple VULN-39341 renvoie le statut Appliqué :
Faire pivoter les informations d’identification après l’application du correctif
Pour résoudre complètement ce problème, faites pivoter non seulement votre clé de chiffrement, mais toutes les informations d’identification qui peuvent avoir été chiffrées ou exposées à l’aide de celle-ci, y compris les informations d’identification de serveur, d’API et d’intégration.
Pour faire pivoter les informations d’identification, procédez comme suit :
- Appliquez le correctif.
- Activez le mode de maintenance.
- Désactivez l’exécution cron (commande Commerce on Cloud :
vendor/bin/ece-tools cron:disable). - Rotation des clés de chiffrement.
- Faites pivoter tous les mots de passe utilisateur du panneau d’administration.
- Désactivez et régénérez tous les jetons d’intégration REST/SOAP/GraphQL (System > Extensions > Integrations).
- rotation des secrets clients OAuth pour toutes les applications tierces connectées ;
- rotation des informations d’identification de l’API de passerelle de paiement au niveau du fournisseur (Stripe, Braintree, Adyen, PayPal, etc.) ;
- Rotation des informations d’identification de base de données.
- Faites pivoter les clés SSH/de déploiement et les informations d’identification de compte de service avec privilège cron ou système.
- Faites pivoter les clés d’API pour les extensions tierces intégrées de frais d’expédition, de taxes et autres.
- Videz le cache.
- Activez l’exécution cron (commande Commerce on Cloud :
vendor/bin/ece-tools cron:enable). - Désactivez le mode de maintenance.
- Commerce sur le cloud uniquement : redéployez-le pour appliquer les nouvelles informations d’identification de base de données.
Mises à jour de sécurité
Mises à jour de sécurité disponibles pour Adobe Commerce :
Lecture connexe
Activation ou désactivation du mode de maintenance dans le Guide d’installation d’Adobe Commerce