Mise à jour de sécurité disponible pour Adobe Commerce - APSB26-138
Le 8 septembre 2026, Adobe a publié une mise à jour de sécurité régulièrement programmée pour Adobe Commerce et Magento Open Source. Cette mise à jour résout les vulnérabilités critiques, importantes et modérées. Une exploitation réussie peut entraîner l’exécution de code arbitraire, la réaffectation de privilèges et le contournement de fonctionnalités de sécurité. Vous trouverez plus d’informations dans le Bulletin de sécurité d’Adobe (APSB26-138).
Adobe n’a connaissance d’aucun exploit dans la nature pour les problèmes résolus dans ces mises à jour.
Remarques :
Afin de garantir que la résolution des problèmes répertoriés dans le Bulletin de sécurité d’Adobe (APSB26-138) puisse être appliquée le plus rapidement possible, Adobe a également publié un correctif isolé mensuel qui résout les problèmes dans le Bulletin de sécurité d’Adobe (APSB26-138). Cela permet aux commerçants d’appliquer le correctif de manière isolée, avec moins de risques de retard en raison de problèmes d’intégration potentiels.
Veuillez appliquer les dernières mises à jour de sécurité dès que possible. Si vous ne le faites pas, vous serez vulnérable à ces problèmes de sécurité et Adobe disposera de moyens limités pour contribuer à les résoudre.
Contactez les services d’assistance si vous rencontrez des problèmes lors de l’application du correctif de sécurité/du correctif isolé.
Description description
Produits et versions concernés
Adobe Commerce sur les infrastructures cloud, Adobe Commerce sur site et Magento Open Source :
- 2.4.9-2026-août et versions antérieures
- 2.4.8-2026-août et versions antérieures
- 2.4.7-2026-août et versions antérieures
- 2.4.6-2026-août et versions antérieures
- 2.4.5-2026-août et versions antérieures
- 2.4.4-2026-août et versions antérieures
Résolution resolution
Pour les logiciels Adobe Commerce on Cloud, Adobe Commerce on-premise et Magento Open Source
Remarque : ce problème est résolu par la dernière mise à jour des correctifs cloud. Toute tentative d’application du correctif Isolé alors que le correctif est déjà en place à partir de la mise à jour des correctifs cloud peut entraîner des échecs d’installation.
Pour aider à résoudre la vulnérabilité des produits et versions concernés, vous devez appliquer le correctif isolé en fonction de votre version d’Adobe Commerce/Magento Open Source.
Détails du correctif isolé
Utilisez les correctifs isolés ci-joints suivants, en fonction de votre version d’Adobe Commerce/Magento Open Source :
Remarque : pour appliquer un fichier de correctif de sécurité isolé, les commerçants doivent utiliser la dernière version du correctif de sécurité uniquement (la dernière version -p) pour leur ligne de version prise en charge, car les correctifs de sécurité isolés sont testés exclusivement par rapport à cette version. En outre, les commerçants doivent avoir déjà appliqué tous les correctifs de sécurité isolés mensuels précédents pour leur ligne de version, car chaque correctif isolé mensuel s’appuie sur ceux publiés avant lui et doit être appliqué de manière cumulative, dans l’ordre de publication.
Pour plus d’informations, consultez le calendrier de publication des correctifs.
Remarque : le fichier ZIP peut inclure un fichier de correctif distinct pour chaque composant Adobe Commerce (CE, EE, B2B, PageBuilder, etc.) et certains composants peuvent avoir plusieurs fichiers, chacun étant créé pour une version différente de ce composant.
Pour chaque composant installé dans votre environnement, appliquez le fichier dont la version correspond à la version installée de ce composant. Après l’application, utilisez l’outil de version (voir ci-dessous) pour vérifier que votre installation est entièrement corrigée.
Remarque : chaque patch isolé mensuel est créé sur celui du mois précédent. Par conséquent, appliquez-les dans l’ordre de publication — assurez-vous que chaque patch isolé mensuel précédent pour votre version a déjà été appliqué avant les fichiers du mois en cours.
Remarque : le fichier ZIP d’un mois donné n’inclut pas nécessairement un fichier pour chaque composant. Appliquez uniquement les fichiers présents dans le fichier ZIP de ce mois pour les composants que vous avez installés.
Exemple (version 2.4.6-p15): Les noms des fichiers de correctif suivent le modèle <version>-<YYYY>-<MM>-<seq>-<COMPONENT> (par exemple : 246p15-2026-09-001-CE).
-
Community Edition (CE) : pour chaque mois, appliquez le fichier CE de ce mois uniquement si le ZIP de ce mois en comprend un, dans l’ordre de publication :
…-CE (mois précédent) → …-CE (mois en cours)
-
Enterprise Edition (EE) : pour chaque mois, appliquez le fichier CE de ce mois, puis le fichier EE de ce mois uniquement si le fichier ZIP de ce mois en comprend un, dans l’ordre de publication :
…-CE (mois précédent) → …-EE (mois précédent) → …-CE (mois en cours) → …-EE (mois en cours)
-
B2B : après les fichiers CE/EE ci-dessus, appliquez le fichier B2B correspondant à votre version B2B uniquement si le ZIP de ce mois en comprend un, dans l’ordre de publication :
- B2B 1.5.2-p5 : 152p5-…B2B (mois précédent) → 152p5…-B2B (mois en cours)
- B2B 1.4.2-p10: 142p10-…B2B (mois précédent) → 142p10…-B2B (mois en cours)
Remarque : cet exemple montre uniquement les trois composants les plus courants (CE, EE, B2B). Le fichier ZIP peut inclure un fichier de correctif distinct pour chaque composant Adobe Commerce (CE, EE, B2B, PageBuilder, etc.) et certains composants peuvent avoir plusieurs fichiers, chacun étant créé pour une version différente de ce composant. Appliquez chaque fichier de correctif dans le fichier ZIP correspondant à un composant installé dans votre environnement.
Téléchargement de correctifs isolés
Notes
- Les commerçants Open Source peuvent uniquement télécharger des correctifs pour la version 2.4.7 ou ultérieure.
- Les commerçants Adobe Commerce de la version 2.4.6 ou antérieure doivent saisir leurs clés de compositeur pour télécharger les correctifs plus anciens.
Pour la version 2.4.9
Remarque : ce correctif isolé s’applique à la version 2.4.9. Avant d’appliquer le patch isolé d’août 2026, assurez-vous que le patch isolé correspondant de juillet et août 2026 a déjà été appliqué.
Pour la version 2.4.8-p5
Remarque : ce correctif isolé s’applique uniquement à la version 2.4.8-p5 après l’application du correctif isolé correspondant de juillet 2026. Si vous utilisez un niveau de correctif antérieur dans la ligne de version 2.4.8, commencez par mettre à jour vers la version 2.4.8-p5, appliquez le correctif isolé correspondant de juillet 2026, puis appliquez ce correctif isolé d’août 2026.
Pour la version 2.4.7-p10
Remarque : ce correctif isolé s’applique uniquement à la version 2.4.7-p10 après l’application du correctif isolé correspondant de juillet 2026. Si vous utilisez un niveau de correctif antérieur dans la ligne de version 2.4.7, commencez par mettre à jour vers la version 2.4.7-p10, appliquez le correctif isolé correspondant de juillet 2026, puis appliquez ce correctif isolé d’août 2026.
Pour la version 2.4.6-p15
Remarque : ce correctif isolé s’applique uniquement à la version 2.4.6-p15 après l’application du correctif isolé correspondant de juillet 2026. Si vous utilisez un niveau de correctif antérieur dans la ligne de version 2.4.6, commencez par mettre à jour vers la version 2.4.6-p15, appliquez le correctif isolé correspondant de juillet 2026, puis appliquez ce correctif isolé d’août 2026.
Pour la version 2.4.5-p17
Remarque : ce correctif isolé s’applique uniquement à la version 2.4.5-p17 après l’application du correctif isolé correspondant de juillet et août 2026. Si vous utilisez un niveau de correctif antérieur dans la ligne de version 2.4.5, commencez par mettre à jour vers la version 2.4.5-p17, appliquez le correctif isolé correspondant de juillet et août 2026, puis appliquez ce correctif isolé de septembre 2026.
Remarque : après avoir cliqué sur le lien du fichier de correctif ci-dessous pour 2-4-5-p17-sep-2026.zip dans un navigateur, les commerçants verront une boîte de dialogue pop-up, dans laquelle ils doivent saisir leur Clé publique du compositeur comme nom d’utilisateur, et leur Clé privée comme mot de passe.
Pour la version 2.4.4-p18
Remarque : ce correctif isolé s’applique uniquement à la version 2.4.4-p18 après l’application du correctif isolé correspondant de juillet et août 2026. Si vous utilisez un niveau de correctif antérieur dans la ligne de version 2.4.4, commencez par mettre à jour vers la version 2.4.4-p18, appliquez le correctif isolé correspondant de juillet et août 2026, puis appliquez ce correctif isolé de septembre 2026.
Remarque : après avoir cliqué sur le lien du fichier de correctif ci-dessous pour 2-4-4-p18-sep-2026.zip dans un navigateur, les commerçants verront une boîte de dialogue pop-up, dans laquelle ils doivent saisir leur Clé publique du compositeur comme nom d’utilisateur, et leur Clé privée comme mot de passe.
Comment appliquer le patch isolé
Décompressez le fichier pour afficher éventuellement plusieurs fichiers de correctifs. Suivez l’exemple ci-dessus pour comprendre comment appliquer ces correctifs afin d’éviter tout conflit de code potentiel.
Pour obtenir des instructions, consultez la section Comment appliquer un fichier de correctif de sécurité isolé fourni par Adobe dans notre base de connaissances du support.
Comment vérifier si les correctifs de sécurité isolés ont été appliqués
Comme une version mensuelle de sécurité peut inclure plusieurs fichiers de correctif isolés et que les correctifs ne sont pas cumulatifs, utilisez l’une des méthodes suivantes pour vérifier que votre installation est entièrement corrigée.
Recommandé : Outil de version Commerce (CVT) — Pour les infrastructures Adobe Commerce on-premise et Adobe Commerce on Cloud
Le CVT signale les correctifs de sécurité mensuels installés, ceux qui sont manquants et les CVE contre lesquels votre installation est protégée.
Important : CVT n’est disponible que dans le fichier de correctif de sécurité isolé de juillet 2026. Si votre ligne de version n’inclut pas déjà l’outil, vous devez appliquer le correctif isolé de sécurité de juillet 2026 pour l’obtenir.
Vous pouvez vérifier si le fichier de correctif isolé de sécurité est appliqué en procédant comme suit :
-
Vérifiez si CVT est déjà installé. À partir de la racine du projet Adobe Commerce, exécutez :
php vendor/bin/patch-status --versionSi la commande signale une version, l’outil est présent — Passez à l’étape 3.
-
Si l’outil est introuvable, appliquez le fichier de correctif isolé de sécurité de juillet 2026, en commençant par le fichier de correctif isolé de l’édition communautaire (CE) pour votre ligne de version. CVT s’installe à
vendor/bin/patch-status. -
Exécutez l’outil à partir de la racine du projet Adobe Commerce :
php vendor/bin/patch-status -
Examinez la sortie :
applied_patches,missing_patchesetvulnerability_statuspar CVE (PROTECTED/VULNERABLE/UNKNOWN). Pour connaître les options de commande et savoir comment interpréter les résultats, consultez la documentation Outil de version de Commerce 🔗.
Alternative (Adobe Commerce on Cloud uniquement): Outil de correctifs de qualité (QPT) — Si CVT n’est pas disponible, les commerçants d’infrastructure cloud peuvent vérifier un correctif isolé spécifique avec QPT, à l’aide du fichier 246p15-2026-07-001-CE.patch à titre d’exemple :
- Installez l’outil Correctifs de qualité.
- Exécutez la commande :
vendor/bin/magento-patches -n status |grep "246p15-2026-07-001-CE\|Status" - Vous devriez voir une sortie similaire à celle-ci, où le correctif renvoie le statut Appliqué :
║ Id │ Titre │ Catégorie │ Origine │ Statut │ Détails ║
║ N/A │ …/m2-hotfixes/246p15-2026-07-001-CE.patch │ Autre │ de │ local Appliqué │ Type de correctif : ║ personnalisé
Note:
Adobe propose un nouvel outil avec les mises à jour de sécurité suivantes :
Automatisation de l’application de correctifs : service autonome au sein de l’outil d’analyse à l’échelle du site Adobe Commerce qui aide les commerçants à appliquer un correctif de sécurité Adobe Commerce mensuel. Il permet aux utilisateurs d’afficher les correctifs disponibles pour un projet et un environnement sélectionnés via l’administration Commerce et simplifie le processus d’application de correctifs via l’automatisation. Des informations supplémentaires sont disponibles ici.
Mises à jour de sécurité
Mises à jour de sécurité disponibles pour Adobe Commerce :
Je prévois d’appliquer le patch de sécurité septembre isolé. Dois-je toujours appliquer le correctif APSB26-146 séparément ?
Oui. Le correctif APSB26-146 pour CVE-2026-75650 n’est pas inclus dans le fichier de correctif isolé de septembre. Le correctif peut être appliqué avant ou après le correctif isolé de septembre ; aucun ordre d’installation spécifique n’est requis. Comme CVE-2026-75650 est activement exploité à l’état sauvage, Adobe recommande d’appliquer le correctif dès que possible en suivant ici les instructions d’installation.
Pourquoi les correctifs de sécurité de ce mois-ci ne sont pas disponibles en tant que packages de compositeur
Comme indiqué dans le planning de publication officiel d’Adobe Commerce (disponible sur Experience League : Calendrier des versions), les correctifs de sécurité publiés le 8 septembre 2026 pour les versions d’Adobe Commerce 2.4.9, 2.4.8, 2.4.7, 2.4.6, 2.4.5 et 2.4.4 ont été classés Correctifs de sécurité isolés.
Pour ce type de mise à jour, Adobe fournit les correctifs car les fichiers correctifs isolés uniquement et les packages du compositeur ne sont pas publiés avec eux. C’est intentionnel : les correctifs isolés sont conçus pour offrir aux commerçants un moyen rapide et léger d’appliquer des correctifs de sécurité critiques sans avoir à passer par un cycle de mise à jour complet basé sur le compositeur, ce qui peut prendre plus de temps et impliquer une résolution de dépendance supplémentaire.
Pour les commerçants d’Adobe Commerce sur les infrastructures cloud :
Ces correctifs de sécurité peuvent également être appliqués directement via les correctifs cloud .
Vous trouverez les informations pertinentes ici : Correctifs cloud - Notes de mise à jour. Cela permet aux commerçants de cloud de disposer d’un chemin d’accès simplifié pour rester à jour sans gérer manuellement le fichier de correctif isolé.