Mise à jour de sécurité disponible pour Adobe Commerce - APSB26-73

Le 14 juillet 2026, Adobe a publié une mise à jour de sécurité régulièrement programmée pour Adobe Commerce et Magento Open Source. Cette mise à jour résout les vulnérabilités critiques, importantes et modérées. L’exploitation réussie de ces vulnérabilités peut entraîner l’exécution de code arbitraire, le contournement des fonctionnalités de sécurité et la réaffectation des privilèges. Vous trouverez plus d’informations dans le Bulletin de sécurité Adobe (APSB26-73) ici.

Notes:

Afin de garantir que la résolution des problèmes répertoriés dans le Bulletin de sécurité d’Adobe (APSB26-73) puisse être appliquée aussi rapidement que possible, Adobe a également publié un correctif isolé qui résout les problèmes dans le Bulletin de sécurité d’Adobe (APSB26-73). Cela permet aux commerçants d’appliquer le correctif de manière isolée, avec moins de risques de retard en raison de problèmes d’intégration potentiels.

Veuillez appliquer les dernières mises à jour de sécurité dès que possible. Si vous ne le faites pas, vous serez vulnérable à ces problèmes de sécurité et Adobe disposera de moyens limités pour contribuer à les résoudre.

Contactez les services d’assistance si vous rencontrez des problèmes lors de l’application du correctif de sécurité/du correctif isolé.

Description description

Produits et versions concernés

Adobe Commerce sur les infrastructures cloud, Adobe Commerce sur site et Magento Open Source :

  • 2.4.9
  • 2.4.8-p5 et versions antérieures
  • 2.4.7-p10 et versions antérieures
  • 2.4.6-p15 et versions antérieures
  • 2.4.5-p17 et versions antérieures
  • 2.4.4-p18 et versions antérieures

Résolution resolution

Pour les logiciels Adobe Commerce on Cloud, Adobe Commerce on-premise et Magento Open Source

Remarque : ce problème est résolu par la dernière mise à jour des correctifs cloud. Toute tentative d’application du correctif Isolé alors que le correctif est déjà en place à partir de la mise à jour des correctifs cloud peut entraîner des échecs d’installation.

Pour aider à résoudre la vulnérabilité des produits et versions concernés, vous devez appliquer le correctif isolé en fonction de votre version d’Adobe Commerce/Magento Open Source.

Détails du correctif isolé

Utilisez les correctifs isolés ci-joints suivants, en fonction de votre version d’Adobe Commerce/Magento Open Source :

Remarque : Pour appliquer un fichier de correctif de sécurité isolé, les commerçants doivent utiliser la dernière version du correctif de sécurité uniquement (la dernière version -p) pour leur ligne de version prise en charge, car les correctifs de sécurité isolés sont testés exclusivement par rapport à cette version. Pour plus d’informations, consultez le calendrier de publication des correctifs.

Remarque : le fichier ZIP peut inclure un fichier de correctif distinct pour chaque composant Adobe Commerce (CE, EE, B2B, PageBuilder, etc.) et certains composants peuvent avoir plusieurs fichiers, chacun étant créé pour une version différente de ce composant.

Pour chaque composant installé dans votre environnement, appliquez le fichier dont la version correspond à la version installée de ce composant. Après l’application, utilisez l’outil de version (voir ci-dessous) pour vérifier que votre installation est entièrement corrigée.

Exemple : si vous disposez de l’édition Community (CE) sur la version 2.4.6-p15, il vous suffit d’appliquer :

  • 246p15-2026-07-001-CE

Si vous disposez de l’édition Enterprise (EE) sous 2.4.6-p15, appliquez :

  • 246p15-2026-07-001-CE → 246p15-2026-07-001-EE

Si vous avez B2B et que vous êtes sur CE/EE 2.4.6-p15, vous appliquez d’abord les deux mêmes fichiers :

  • 246p15-2026-07-001-CE → 246p15-2026-07-001-EE

Ensuite, en fonction de la version B2B installée, appliquez le correctif B2B correspondant :

  • Si sur B2B, la → 1.5.2-p5 s’applique : 152p5-2026-07-001-B2B.
  • Si sur B2B 1.4.2-p10 → appliquer 142p10-2026-07-001-B2B

Téléchargement de correctifs isolés

Pour la version 2.4.9
Pour la version 2.4.8-p5

Remarque : ce correctif isolé s’applique uniquement à 2.4.8-p5. Si vous êtes à un niveau de correctif antérieur dans cette ligne, commencez par mettre à jour vers la version 2.4.8-p5, puis appliquez ce correctif isolé.

Pour la version 2.4.7-p10

Remarque : ce correctif isolé s’applique uniquement à la version 2.4.7-p10. Si vous êtes à un niveau de correctif antérieur dans cette ligne, commencez par mettre à jour vers la version 2.4.7-p10, puis appliquez ce correctif isolé.

Pour la version 2.4.6-p15

Remarque : ce correctif isolé s’applique uniquement à la version 2.4.6-p15. Si vous êtes à un niveau de correctif antérieur dans cette ligne (par exemple, 2.4.6-p14 ou plus ancien), mettez d’abord à jour vers 2.4.6-p15, puis appliquez ce correctif isolé.

Pour la version 2.4.5-p17

Remarque : ce correctif isolé s’applique uniquement à la version 2.4.5-p17. Si vous utilisez un patch antérieur sur cette ligne, commencez par mettre à jour vers la version 2.4.5-p17, puis appliquez ce patch isolé.

Remarque : Après avoir cliqué sur le lien du fichier de correctif ci-dessous pour 2.4.5-p17 dans un navigateur, les commerçants verront une boîte de dialogue pop-up, dans laquelle ils doivent saisir leur clé publique du compositeur comme nom d’utilisateur, et leur clé privée comme mot de passe.

Pour la version 2.4.4-p18

Remarque : ce correctif isolé s’applique uniquement à la version 2.4.4-p18. Si vous êtes à un niveau de correctif antérieur dans cette ligne, commencez par mettre à jour vers la version 2.4.4-p18, puis appliquez ce correctif isolé.

Remarque : Après avoir cliqué sur le lien du fichier de correctif ci-dessous pour 2.4.4-p18 dans un navigateur, les commerçants verront une boîte de dialogue pop-up, dans laquelle ils doivent saisir leur clé publique du compositeur comme nom d’utilisateur, et leur clé privée comme mot de passe.

Comment appliquer le patch isolé

Décompressez le fichier et consultez Comment appliquer un correctif de compositeur fourni par Adobe dans notre base de connaissances d’assistance pour obtenir des instructions.

Pour Adobe Commerce sur les commerçants Cloud uniquement : comment déterminer si les correctifs isolés ont été appliqués

Comme il n’est pas possible de vérifier facilement si le problème a été corrigé, vous pouvez vérifier si le correctif isolé a bien été appliqué.

Pour ce faire, procédez comme suit, en utilisant le fichier VULN-27015-2.4.7_COMPOSER.patch à titre d’exemple :

  1. Installation de l’outil de correctifs de qualité.

  2. Exécutez la commande : vendor/bin/magento-patches -n status |grep "27015\|Status"

  3. Vous devriez voir une sortie similaire à celle-ci, où VULN-27015 renvoie le statut Applied :

    code language-none
    ║ Id    │ Title                                                   │ Category   │ Origin   │ Status      │ Details               ║
    ║ N/A   │ ../m2-hotfixes/VULN-27015-2.4.7_COMPOSER_patch.patch    │ Other      │ Local    │ Applied     │ Patch type: Custom    ║
    

Remarque :

Adobe propose un nouvel outil avec les mises à jour de sécurité suivantes :

Comme une version mensuelle de sécurité peut inclure plusieurs fichiers de correctif, utilisez l’outil de version ci-dessous pour confirmer que votre installation est entièrement corrigée.

Outil de version Commerce: cet outil est destiné à la fois aux environnements Adobe Commerce On-Premise et Adobe Commerce sur les infrastructures cloud. Un exécutable autonome inclus dans chaque correctif de sécurité Adobe Commerce mensuel. Il permet aux commerçants de vérifier la couverture des correctifs en signalant les correctifs de sécurité mensuels installés, ceux qui sont manquants et les fichiers CVE contre lesquels l’installation est protégée. Notez que l’outil de version Commerce n’est disponible qu’après l’application par un commerçant du fichier de correctif CE (Community Edition). Notez que les correctifs de sécurité d’Adobe Commerce ne sont pas cumulatifs et doivent être appliqués en séquence. Des informations supplémentaires sont disponibles ici.

Mises à jour de sécurité

Mises à jour de sécurité disponibles pour Adobe Commerce :

Pourquoi les correctifs de sécurité de ce mois-ci ne sont pas disponibles en tant que packages de compositeur

Comme indiqué dans le planning de publication officiel d’Adobe Commerce (disponible sur Experience League : Calendrier des versions), les correctifs de sécurité publiés le 14 juillet 2026, pour les versions d’Adobe Commerce 2.4.9, 2.4.8, 2.4.6, 2.4.5 et 2.4.4 ont été classés comme correctifs sécurité isolés.

Pour ce type de mise à jour, Adobe fournit les correctifs car les fichiers correctifs isolés uniquement et les packages du compositeur ne sont pas publiés avec eux. C’est intentionnel : les correctifs isolés sont conçus pour offrir aux commerçants un moyen rapide et léger d’appliquer des correctifs de sécurité critiques sans avoir à passer par un cycle de mise à jour complet basé sur le compositeur, ce qui peut prendre plus de temps et impliquer une résolution de dépendance supplémentaire.

Pour les commerçants sur Adobe Commerce sur les infrastructures cloud :

Ces correctifs de sécurité peuvent également être appliqués directement via les correctifs cloud .

Vous trouverez les informations pertinentes ici : Correctifs cloud - Notes de mise à jour. Cela permet aux commerçants de cloud de disposer d’un chemin d’accès simplifié pour rester à jour sans gérer manuellement le fichier de correctif isolé.

recommendation-more-help
experience-cloud-kcs-help-kbarticles