Mise à jour de sécurité disponible pour Adobe Commerce - APSB26-92
Le 11 août 2026, Adobe a publié une mise à jour de sécurité régulièrement programmée pour Adobe Commerce et Magento Open Source. Cette mise à jour résout les vulnérabilités critiques et importantes. L’exploitation réussie de ces vulnérabilités peut entraîner l’exécution de code arbitraire, le contournement des fonctionnalités de sécurité et la réaffectation des privilèges. Vous trouverez plus d’informations dans le Bulletin de sécurité d’Adobe (APSB26-92).
Notes:
Afin de garantir que la résolution des problèmes répertoriés dans le Bulletin de sécurité d’Adobe (APSB26-92) puisse être appliquée aussi rapidement que possible, Adobe a également publié un correctif isolé qui résout les problèmes dans le Bulletin de sécurité d’Adobe (APSB26-92). Cela permet aux commerçants d’appliquer le correctif de manière isolée, avec moins de risques de retard en raison de problèmes d’intégration potentiels.
Veuillez appliquer les dernières mises à jour de sécurité dès que possible. Si vous ne le faites pas, vous serez vulnérable à ces problèmes de sécurité et Adobe disposera de moyens limités pour contribuer à les résoudre.
Contactez les services d’assistance si vous rencontrez des problèmes lors de l’application du correctif de sécurité/du correctif isolé.
Description description
Produits et versions concernés
Adobe Commerce sur les infrastructures cloud, Adobe Commerce sur site et Magento Open Source :
- 2.4.9
- 2.4.8-p5 et versions antérieures
- 2.4.7-p10 et versions antérieures
- 2.4.6-p15 et versions antérieures
- 2.4.5-p17 et versions antérieures
- 2.4.4-p18 et versions antérieures
Résolution resolution
Pour les logiciels Adobe Commerce on Cloud, Adobe Commerce on-premise et Magento Open Source
Remarque : ce problème est résolu par la dernière mise à jour des correctifs cloud. Toute tentative d’application du correctif Isolé alors que le correctif est déjà en place à partir de la mise à jour des correctifs cloud peut entraîner des échecs d’installation.
Pour aider à résoudre la vulnérabilité des produits et versions concernés, vous devez appliquer le correctif isolé en fonction de votre version d’Adobe Commerce/Magento Open Source.
Détails du correctif isolé
Utilisez les correctifs isolés ci-joints suivants, en fonction de votre version d’Adobe Commerce/Magento Open Source :
Remarque : Pour appliquer un fichier de correctif de sécurité isolé, les commerçants doivent utiliser la dernière version du correctif de sécurité uniquement (la dernière version -p) pour leur ligne de version prise en charge, car les correctifs de sécurité isolés sont testés exclusivement par rapport à cette version. En outre, les commerçants doivent avoir déjà appliqué tous les correctifs de sécurité isolés mensuels précédents pour leur ligne de version, car chaque correctif isolé mensuel s’appuie sur ceux publiés avant lui et doit être appliqué de manière cumulative, dans l’ordre de publication.
Pour plus d’informations, consultez le calendrier de publication des correctifs.
Remarque : le fichier ZIP peut inclure un fichier de correctif distinct pour chaque composant Adobe Commerce (CE, EE, B2B, PageBuilder, etc.) et certains composants peuvent avoir plusieurs fichiers, chacun étant créé pour une version différente de ce composant.
Pour chaque composant installé dans votre environnement, appliquez le fichier dont la version correspond à la version installée de ce composant. Après l’application, utilisez l’outil de version (voir ci-dessous) pour vérifier que votre installation est entièrement corrigée.
Remarque : les correctifs d’août 2026 s’ajoutent aux correctifs de juillet 2026. Avant d’appliquer l’un des fichiers ci-dessous, assurez-vous que les correctifs de juillet 2026 correspondants pour votre version sont déjà appliqués.
Exemple : si vous disposez de l’édition Community (CE) sur la version 2.4.6-p15, appliquez d’abord le correctif de juillet, puis :
- 246p15-2026-07-001-CE → 246p15-2026-08-001-CE
Si vous utilisez Enterprise Edition (EE) sous 2.4.6-p15, appliquez d’abord les correctifs de juillet, puis les fichiers CE et EE d’août :
- 246p15-2026-07-001-CE → 246p15-2026-07-001-EE → 246p15-2026-08-001-CE → 246p15-2026-08-001-EE
Si vous avez B2B et que vous utilisez CE/EE 2.4.6-p15, appliquez d’abord les correctifs CE/EE et B2B de juillet, puis les fichiers CE et EE d’août ci-dessus, suivis du correctif B2B d’août correspondant :
- Si la → 1.5.2-p5 on B2B s’applique 152p5-2026-07-001-B2B → 152p5-2026-08-001-B2B
- Si sur B2B 1.4.2-p10 → appliquer 142p10-2026-07-001-B2B → 142p10-2026-08-001-B2B
Téléchargement de correctifs isolés
Notes
- Les clients Open Source peuvent uniquement télécharger les correctifs pour la version 2.4.6 ou ultérieure.
- Les clients Adobe Commerce de la version 2.4.5 ou antérieure doivent saisir leurs clés de compositeur pour télécharger les correctifs plus anciens.
Pour la version 2.4.9
Remarque :Ce correctif isolé s’applique à la version 2.4.9. Avant d’appliquer le patch isolé d’août 2026, assurez-vous que le patch isolé correspondant de juillet 2026 a déjà été appliqué.
Pour la version 2.4.8-p5
Remarque :Ce correctif isolé s’applique uniquement à la version 2.4.8-p5 après l’application du correctif isolé correspondant de juillet 2026. Si vous utilisez un niveau de correctif antérieur dans la ligne de version 2.4.8, commencez par mettre à jour vers la version 2.4.8-p5, appliquez le correctif isolé correspondant de juillet 2026, puis appliquez ce correctif isolé d’août 2026.
Pour la version 2.4.7-p10
Remarque :Ce correctif isolé s’applique uniquement à la version 2.4.7-p10 après l’application du correctif isolé correspondant de juillet 2026. Si vous utilisez un niveau de correctif antérieur dans la ligne de version 2.4.7, commencez par mettre à jour vers la version 2.4.7-p10, appliquez le correctif isolé correspondant de juillet 2026, puis appliquez ce correctif isolé d’août 2026.
Pour la version 2.4.6-p15
Remarque : ce correctif isolé s’applique uniquement à la version 2.4.6-p15 après l’application du correctif isolé correspondant de juillet 2026. Si vous utilisez un niveau de correctif antérieur dans la ligne de version 2.4.6, commencez par mettre à jour vers la version 2.4.6-p15, appliquez le correctif isolé correspondant de juillet 2026, puis appliquez ce correctif isolé d’août 2026.
Pour la version 2.4.5-p17
Remarque :Ce correctif isolé s’applique uniquement à la version 2.4.5-p17 après l’application du correctif isolé correspondant de juillet 2026. Si vous utilisez un niveau de correctif antérieur dans la ligne de version 2.4.5, commencez par mettre à jour vers la version 2.4.5-p17, appliquez le correctif isolé correspondant de juillet 2026, puis appliquez ce correctif isolé d’août 2026.
Remarque : Après avoir cliqué sur le lien du fichier de correctif ci-dessous pour 2-4-5-p17-aug-2026.zip dans un navigateur, les commerçants verront une boîte de dialogue pop-up, dans laquelle ils doivent saisir leur Clé publique du compositeur comme nom d’utilisateur, et leur Clé privée comme mot de passe.
Pour la version 2.4.4-p18
Remarque :Ce correctif isolé s’applique uniquement à la version 2.4.4-p18 après l’application du correctif isolé correspondant de juillet 2026. Si vous utilisez un niveau de correctif antérieur dans la ligne de version 2.4.4, commencez par mettre à jour vers la version 2.4.4-p18, appliquez le correctif isolé correspondant de juillet 2026, puis appliquez ce correctif isolé d’août 2026.
Remarque : Après avoir cliqué sur le lien du fichier de correctif ci-dessous pour 2-4-4-p18-aug-2026.zip dans un navigateur, les commerçants verront une boîte de dialogue pop-up, dans laquelle ils doivent saisir leur Clé publique du compositeur comme nom d’utilisateur, et leur Clé privée comme mot de passe.
Comment appliquer le patch isolé
Décompressez le fichier pour afficher éventuellement plusieurs fichiers de correctifs. Suivez l’exemple ci-dessus pour comprendre comment appliquer ces correctifs afin d’éviter tout conflit de code potentiel.
Pour obtenir des instructions, consultez la section Comment appliquer un fichier de correctif de sécurité isolé fourni par Adobe dans notre base de connaissances du support.
Comment vérifier si les correctifs de sécurité isolés ont été appliqués
Comme une version mensuelle de sécurité peut inclure plusieurs fichiers de correctif isolés et que les correctifs ne sont pas cumulatifs, utilisez l’une des méthodes suivantes pour vérifier que votre installation est entièrement corrigée.
Recommandé : Outil de version Commerce (CVT) — Pour les infrastructures Adobe Commerce on-premise et Adobe Commerce on Cloud
Le CVT signale les correctifs de sécurité mensuels installés, ceux qui sont manquants et les CVE contre lesquels votre installation est protégée.
Important : CVT n’est disponible que dans le fichier de correctif de sécurité isolé de juillet 2026. Si votre ligne de version n’inclut pas déjà l’outil, vous devez appliquer le correctif isolé de sécurité de juillet 2026 pour l’obtenir.
Vous pouvez vérifier si le fichier de correctif isolé de sécurité est appliqué en procédant comme suit :
-
Vérifiez si CVT est déjà installé. À partir de la racine du projet Adobe Commerce, exécutez :
php vendor/bin/patch-status --versionSi la commande signale une version, l’outil est présent — Passez à l’étape 3.
-
Si l’outil est introuvable, appliquez le fichier de correctif isolé de sécurité de juillet 2026, en commençant par le fichier de correctif isolé de l’édition communautaire (CE) pour votre ligne de version. CVT s’installe à
vendor/bin/patch-status. -
Exécutez l’outil à partir de la racine du projet Adobe Commerce :
php vendor/bin/patch-status -
Examinez la sortie :
applied_patches,missing_patchesetvulnerability_statuspar CVE (PROTECTED/VULNERABLE/UNKNOWN). Pour connaître les options de commande et savoir comment interpréter les résultats, consultez la documentation Outil de version de Commerce 🔗.
Alternative (Adobe Commerce on Cloud uniquement): Outil de correctifs de qualité (QPT) — Si CVT n’est pas disponible, les commerçants d’infrastructure cloud peuvent vérifier un correctif isolé spécifique avec QPT, à l’aide du fichier 246p15-2026-07-001-CE.patch à titre d’exemple :
- Installez l’outil Correctifs de qualité.
- Exécutez la commande :
vendor/bin/magento-patches -n status |grep "246p15-2026-07-001-CE\|Status" - Vous devriez voir une sortie similaire à celle-ci, où le correctif renvoie le statut Appliqué :
║ Id │ Titre │ Catégorie │ Origine │ Statut │ Détails ║
║ N/A │ …/m2-hotfixes/246p15-2026-07-001-CE.patch │ Autre │ de │ local Appliqué │ Type de correctif : ║ personnalisé
Mises à jour de sécurité
Mises à jour de sécurité disponibles pour Adobe Commerce :
Pourquoi les correctifs de sécurité de ce mois-ci ne sont pas disponibles en tant que packages de compositeur
Comme indiqué dans le planning de publication officiel d’Adobe Commerce (disponible sur Experience League : Calendrier des versions), les correctifs de sécurité publiés le 11 août 2026 pour les versions d’Adobe Commerce 2.4.9, 2.4.8, 2.4.6, 2.4.5 et 2.4.4 ont été classés comme Icorrectifs de sécurité isolés.
Pour ce type de mise à jour, Adobe fournit les correctifs car les fichiers correctifs isolés uniquement et les packages du compositeur ne sont pas publiés avec eux. C’est intentionnel : les correctifs isolés sont conçus pour offrir aux commerçants un moyen rapide et léger d’appliquer des correctifs de sécurité critiques sans avoir à passer par un cycle de mise à jour complet basé sur le compositeur, ce qui peut prendre plus de temps et impliquer une résolution de dépendance supplémentaire.
Pour les commerçants sur Adobe Commerce sur les infrastructures cloud :
Ces correctifs de sécurité peuvent également être appliqués directement via les correctifs cloud .
Vous trouverez les informations pertinentes ici : Correctifs cloud - Notes de mise à jour. Cela permet aux commerçants de cloud de disposer d’un chemin d’accès simplifié pour rester à jour sans gérer manuellement le fichier de correctif isolé.