APSB26-138 : le patch de sécurité Magento de septembre, à appliquer sans délai

• Maxime • 14 min de lecture

APSB26-138 : le patch de sécurité Magento de septembre, à appliquer sans délai

Le 8 septembre 2026, Adobe a publié son correctif de sécurité mensuel régulier pour Adobe Commerce et Magento Open Source, référencé APSB26-138. Contrairement à la faille StyleSmuggler traitée récemment ici, il ne s’agit pas d’une faille unique et spectaculaire : c’est le patch d’entretien mensuel, qui corrige un ensemble de vulnérabilités (critiques, importantes et modérées) sans qu’aucune ne soit, à ce jour, exploitée en environnement réel (source : Adobe, bulletin APSB26-138 et note KB KA-44020).

« Pas d’exploitation connue » ne veut pas dire « pas urgent ». Adobe est explicite : appliquez ce correctif dès que possible, faute de quoi votre boutique reste vulnérable et Adobe aura des moyens limités pour vous aider à corriger ensuite. Cet article explique ce que contient ce patch, et surtout comment l’appliquer correctement — car en septembre 2026, ce n’est pas une simple case à cocher.

Ce que corrige APSB26-138

Le bulletin corrige des vulnérabilités dont l’exploitation réussie pourrait mener à de l’exécution de code arbitraire, de l’élévation de privilèges et du contournement de fonctionnalités de sécurité. Adobe classe cette mise à jour en priorité standard (pas de faille en cours d’exploitation), mais insiste sur une application rapide. Sont concernées toutes les lignes de version supportées, chacune « et antérieures » :

Adobe Commerce & Magento Open Source2.4.9 / 2.4.8 / 2.4.7 / 2.4.6 / 2.4.5 / 2.4.4 — niveau -2026-aug et antérieurs

Source : Adobe Security Bulletin APSB26-138, publié le 8 septembre 2026

⚠ Ne confondez pas avec StyleSmuggler

APSB26-138 (mensuel, 8 septembre) ne remplace PAS le hotfix d’urgence APSB26-146 pour la faille CVE-2026-75650 « StyleSmuggler » (7 septembre), qui est activement exploitée. Le hotfix StyleSmuggler n’est pas inclus dans le patch mensuel de septembre : il faut l’appliquer séparément, et en premier. Les deux sont nécessaires.

Pourquoi ce n’est pas un simple « clic pour installer »

Depuis qu’Adobe a adopté un rythme de correctifs mensuels sous forme de patches isolés, l’application demande de la méthode. Trois règles structurent tout le reste, et une erreur sur l’une d’elles fait échouer l’installation ou laisse la boutique vulnérable sans que rien ne l’indique.

Règle 1 — Être à jour du dernier -p

Le patch isolé se teste uniquement contre le dernier niveau de patch de votre ligne (2.4.6-p15, 2.4.7-p10, 2.4.8-p5…). Il faut y être avant d’appliquer quoi que ce soit.

Règle 2 — Cumulatif dans l’ordre

Chaque patch mensuel s’empile sur les précédents : juillet, puis août, puis septembre. On ne peut pas sauter un mois — chacun suppose les précédents déjà appliqués.

Règle 3 — StyleSmuggler d’abord

Le hotfix APSB26-146 (CVE-2026-75650), activement exploité, s’applique avant le mensuel de septembre. Il n’y est pas inclus.

L’ordre d’application, concrètement

Prenons l’exemple d’une boutique en Community Edition 2.4.6-p15, le cas le plus fréquent. Adobe détaille la séquence exacte : les patches de chaque mois s’appliquent l’un après l’autre, et si vous avez plusieurs composants (CE, Enterprise, B2B), chacun a son propre fichier à appliquer dans le bon ordre.

0

Hotfix StyleSmuggler (APSB26-146)

À appliquer en tout premier, car la faille est activement exploitée. Non inclus dans le mensuel.

1

Patches de juillet (si pas déjà faits)

C’est aussi le patch de juillet qui installe l’outil de vérification CVT (voir plus bas).

2

Patches d’août

Exemple CE : 246p15-2026-08-001-CE

3

Patches de septembre (APSB26-138)

Exemple CE : 246p15-2026-09-001-CE. Pour une boutique EE avec B2B, l’ordre complet est : CE août → EE août → B2B août → CE sept → EE sept → B2B sept.

Comment vérifier que la boutique est bien protégée

Comme un correctif mensuel peut contenir plusieurs fichiers non cumulatifs, il faut vérifier l’état réel après application. Adobe fournit désormais un outil dédié, le Commerce Version Tool (CVT), qui indique quels patches sont installés, lesquels manquent, et surtout le statut de protection par CVE (PROTECTED / VULNERABLE / UNKNOWN).

php vendor/bin/patch-status

À lancer depuis la racine du projet Adobe Commerce. Attention : l’outil CVT n’est livré que dans le patch isolé de juillet 2026 — si votre ligne ne l’inclut pas encore, il faut appliquer ce patch de juillet pour en disposer.

Deux pièges à connaître : sur une boutique Adobe Commerce on Cloud, ne pas appliquer le patch isolé si le correctif a déjà été posé par le mécanisme cloud-patches — cela provoque un échec d’installation. Et Adobe recommande fortement, dans le cadre de la remédiation liée à StyleSmuggler, de faire tourner vos clés de chiffrement et les identifiants associés — un point qu’on ne pense pas toujours à traiter et qui va au-delà du simple patch.

Vous n’êtes pas sûr de savoir le faire ? C’est exactement notre métier

Soyons directs : cette procédure — être au bon niveau de patch, empiler les correctifs dans le bon ordre par composant, ne pas oublier le hotfix StyleSmuggler en amont, vérifier le résultat, faire tourner les clés — n’a rien d’évident quand ce n’est pas votre quotidien. Une erreur d’ordre, un patch oublié, et vous croyez votre boutique protégée alors qu’elle ne l’est pas. C’est précisément le genre d’opération qu’on réalise régulièrement sur les boutiques Magento que nous accompagnons : en environnement de test d’abord, puis en production, sans interruption de service inutile, avec vérification finale à l’appui.

FAQ

Si aucune faille n’est exploitée, pourquoi se presser ?

Parce que la fenêtre se referme vite. L’expérience des mois précédents — dont StyleSmuggler, exploitée moins de 24 h après sa divulgation — montre que les attaquants analysent les correctifs dès leur publication pour en déduire les failles. « Aucune exploitation connue aujourd’hui » peut devenir « exploitation active » en quelques jours. Adobe précise d’ailleurs qu’au-delà d’un certain délai, ses moyens pour vous aider à corriger deviennent limités.

Le patch mensuel suffit-il, ou dois-je aussi appliquer le hotfix StyleSmuggler ?

Les deux sont nécessaires. Le hotfix APSB26-146 pour CVE-2026-75650 n’est pas inclus dans le patch mensuel de septembre. Il doit être appliqué séparément et en premier, car cette faille-là est activement exploitée. Le mensuel APSB26-138 vient ensuite.

Pourquoi ces patches ne sont-ils pas livrés en paquets Composer ?

C’est un choix délibéré d’Adobe. Les correctifs de ce type sont fournis uniquement sous forme de fichiers de patch isolés, sans paquet Composer, pour offrir une application rapide et légère des correctifs critiques sans passer par un cycle de mise à jour Composer complet — plus long et susceptible d’entraîner des résolutions de dépendances supplémentaires.

On applique le patch de septembre pour vous, proprement

Hotfix StyleSmuggler, empilement des correctifs dans le bon ordre, vérification CVE par CVE, rotation des clés : on prend en charge toute la chaîne, en test puis en production, sans risque pour votre boutique.

Confier mon patch de sécurité →
ML

Maxime

Magento 2 Specialist

Fondateur d'eBusiness360 — expert Magento 2 depuis 2010.