⚠ Mise à jour du 25 août 2026 — la faille est désormais activement exploitée
Contrairement à ce qui était indiqué au moment de la publication de ce bulletin, la faille CVE-2026-71362 est attaquée en conditions réelles depuis le 12 août, soit un jour après la sortie du correctif. La société de sécurité Sansec bloque activement des tentatives d’exploitation via son pare-feu, et l’hébergeur Hypernode a déployé des blocages d’urgence sur l’ensemble de ses serveurs Magento (sources : Sansec, BleepingComputer, SecurityWeek). Point critique : le seuil de vulnérabilité est le niveau de patch de juillet — avoir appliqué APSB26-73 le mois dernier ne protège donc pas. Malgré la classification priorité 2 d’Adobe (patch sous 30 jours), l’exploitation active justifie d’appliquer le correctif sous 72 heures.
Le 11 août 2026, Adobe a publié APSB26-92, le patch de sécurité mensuel qui succède à celui de juillet traité ici même. Sept vulnérabilités sont corrigées, dont cinq classées critiques (source : Adobe Security Bulletin APSB26-92). Ce bulletin tombe le même jour qu’un événement de calendrier important : la fin officielle du support de Magento 2.4.6.
Au moment de la publication de ce bulletin, Adobe indiquait n’avoir aucune preuve d’exploitation en environnement réel. Cette situation a changé en moins de 24 heures (voir l’encadré de mise à jour ci-dessus) — un rappel brutal de la vitesse à laquelle cette fenêtre se referme une fois un bulletin rendu public.
La faille qui mérite le plus d’attention
Autorisation incorrecte menant à une élévation de privilèges. Exploitable sans authentification et sans privilège admin — la combinaison la plus dangereuse, puisque n’importe quel visiteur non identifié peut potentiellement en tirer parti.
Un développeur britannique spécialisé Magento, qui a analysé le contenu technique du patch, décrit la correction la plus notable de ce lot comme un problème de prise de contrôle de compte client : le contrôleur de modification de compte peuplait l’objet client à partir des données de formulaire de session sans liste blanche de champs autorisés (source : analyse technique de Sam James, développeur Magento UK, blog personnel). Cette description correspond au profil de la faille la plus critique du bulletin officiel — autorisation incorrecte, sans authentification requise. Je note que cette attribution précise au fichier concerné vient de cette analyse indépendante et n’est pas confirmée mot pour mot dans le texte du bulletin Adobe lui-même, qui reste plus général dans sa description publique.
Les 7 vulnérabilités corrigées
Vulnérabilités corrigées par APSB26-92
Source : Adobe Security Bulletin APSB26-92, publié le 11 août 2026 — helpx.adobe.com/security
Fait notable : contrairement à juillet, ce bulletin ne touche pas Adobe Commerce Events — seulement Adobe Commerce, Adobe Commerce B2B et Magento Open Source.
Un changement de méthode chez Adobe à surveiller
Le bulletin introduit une précision de méthode qui aura un impact sur la lecture des futurs bulletins : depuis le 11 août 2026, Adobe peut désormais regrouper sous un seul identifiant CVE plusieurs vulnérabilités découvertes en interne, si elles partagent la même sévérité et la même catégorie CWE, lorsque le correctif est systémique (source : note officielle du bulletin APSB26-92). Concrètement : le nombre de CVE affiché dans un bulletin ne représente plus nécessairement le nombre exact de failles distinctes corrigées — certains bulletins futurs pourraient sembler plus légers qu’ils ne le sont réellement.
Attention si vous avez appliqué le patch de juillet via composer-patches
Point technique à vérifier avant d’appliquer ce nouveau patch : selon l’analyse de Sam James, le patch d’août corrige aussi un bug du composant vaimo/composer-patches qui pouvait annuler silencieusement des patches déjà appliqués, ainsi qu’un souci de configuration nginx.conf.sample qui avait disparu du patch de juillet. Si votre process de patch mensuel repose sur ce composant, vérifiez que le correctif de juillet (APSB26-73) est toujours réellement actif avant d’empiler celui d’août par-dessus — un patch silencieusement annulé laisserait votre boutique exposée sans que rien ne le signale.
La fin de support de Magento 2.4.6
Ce bulletin tombe le jour même de la fin officielle de support de Magento 2.4.6, annoncée depuis plusieurs mois. Fait à vérifier avant de tirer une conclusion hâtive : la table des versions concernées par APSB26-92 inclut encore des correctifs 2.4.6-2026-aug pour Magento Open Source. Il est possible que ce soit le tout dernier patch de sécurité que recevra cette ligne de version — mais je n’ai pas de confirmation explicite d’Adobe sur ce point précis, donc à vérifier directement sur la page officielle de fin de vie avant de considérer 2.4.6 comme définitivement sans filet de sécurité.
Ce qui est certain : toute boutique encore sur cette ligne de version doit désormais traiter la montée vers 2.4.7 ou 2.4.8 comme une priorité, pas comme un chantier à planifier « un de ces jours ».
Ce qu’il faut faire
Vérifier que le patch de juillet est toujours actif
Si vous utilisez composer-patches, confirmez qu’APSB26-73 n’a pas été silencieusement annulé avant d’appliquer celui-ci.
Appliquer le patch isolé -2026-aug sur staging
Tester avant toute mise en production, comme pour chaque bulletin mensuel.
Prioriser la sortie de 2.4.6 si c’est votre cas
Le support est terminé — chaque bulletin futur pourrait être le dernier à couvrir cette ligne.
FAQ
Combien de failles corrige réellement ce bulletin ?
Le bulletin officiel Adobe liste 7 CVE distincts. Attention toutefois à la nouvelle politique de regroupement introduite ce même jour : certaines vulnérabilités internes de même sévérité et catégorie peuvent désormais être fusionnées sous un identifiant unique, ce qui peut minimiser le nombre affiché par rapport au nombre réel de problèmes corrigés dans le code.
Dois-je m’inquiéter si mon site est encore en 2.4.6 ?
Oui, dans le sens où le support officiel de cette ligne s’est arrêté le 11 août 2026. Ce bulletin d’août semble encore la couvrir, mais rien ne garantit que les prochains le feront. La priorité doit désormais être la migration vers 2.4.7 ou 2.4.8, pas uniquement l’application du dernier patch disponible.
Le patch de juillet et celui d’août sont-ils cumulatifs ?
Oui, les patches isolés mensuels s’appliquent en s’accumulant sur la dernière version patchée de votre ligne. Il faut toutefois être à jour du patch précédent avant d’appliquer le suivant — Adobe précise explicitement que les correctifs isolés d’un mois sont testés en supposant que tous les patches mensuels antérieurs de l’année ont déjà été appliqués.
Votre boutique est-elle à jour du patch d’août, et où en est votre migration hors 2.4.6 ?
On vérifie l’état de patch réel de votre installation — y compris si un correctif précédent a été silencieusement annulé — et on planifie la sortie de 2.4.6 si vous y êtes encore.
Vérifier ma vulnérabilité →