APSB26-73 : 13 failles corrigées sur Magento, dont deux critiques — ce qu’il faut faire

• Maxime • 15 min de lecture

APSB26-73 : 13 failles corrigées sur Magento, dont deux critiques — ce qu’il faut faire

Le 14 juillet 2026, Adobe a publié le bulletin de sécurité APSB26-73, qui corrige 13 vulnérabilités sur Adobe Commerce, Magento Open Source, Adobe Commerce B2B et Adobe Commerce Events (source : Adobe Security Bulletin APSB26-73). Huit d’entre elles sont classées critiques. Ce bulletin touche toutes les versions actuellement supportées, de 2.4.4 à 2.4.9 — ce qui veut dire que la quasi-totalité des boutiques Magento en production dans le monde sont concernées, y compris celles à jour de leur dernière version.

Adobe indique qu’aucun exploit actif n’est connu à ce jour. C’est une bonne nouvelle, mais une fenêtre qui se referme vite : dès qu’un bulletin de ce type est publié, les scanners automatisés commencent à sonder les boutiques non patchées en quelques jours.

Les deux failles à traiter en priorité absolue

CVE-2026-48356 — CVSS 9.6

Upload de fichier non restreint — permet à un attaquant de déposer un fichier malveillant sur le serveur, sans authentification. C’est le même type de faille que PolyShell, déjà traité sur ce blog.

Élévation de privilèges à la clé.

CVE-2026-48358 — CVSS 9.1

Mauvais échappement de sortie dans les webhooks — peut mener à une exécution de code arbitraire. Nécessite une authentification avec privilèges admin pour être exploitée (précision importante de la source officielle Adobe).

Concerne spécifiquement le composant webhooks.

La CVE-2026-48356 est la plus préoccupante des deux, car elle ne nécessite aucune authentification — n’importe quel visiteur non identifié peut potentiellement l’exploiter. La CVE-2026-48358, bien que plus haute historiquement dans certaines discussions communautaires (attention, plusieurs sources tierces circulant en ligne annoncent à tort un score de 10.0 pour cette faille — le tableau officiel Adobe indique 9.1), nécessite des privilèges administrateur pour être déclenchée, ce qui réduit sa surface d’exploitation directe, sans la rendre négligeable.

Le tableau complet des 13 vulnérabilités

Vulnérabilités corrigées par APSB26-73

Type de faille CVSS Sévérité
Upload fichier non restreint9.6Critique
Échappement sortie (webhooks)9.1Critique
XSS stocké8.7Critique
Autorisation incorrecte8.6Critique
Autorisation incorrecte8.2Critique
XSS stocké (B2B)8.1Critique
Autorisation incorrecte7.6Critique
Validation entrée incorrecte7.2Critique
Autorisation incorrecte (×2)5.9Important
XSS stocké4.8Important
Redirection ouverte4.3Modéré
Exposition d’information3.7Modéré

Source : Adobe Security Bulletin APSB26-73, publié le 14 juillet 2026 — helpx.adobe.com/security

Un changement de rythme à noter : le calendrier passe au bimensuel

Ce bulletin marque une évolution du calendrier de sécurité d’Adobe. Depuis janvier 2026, les correctifs isolés étaient publiés mensuellement ; certaines analyses indiquent qu’APSB26-73 s’inscrit dans un rythme désormais bimensuel, avec des publications les deuxième et quatrième mardis de chaque mois. Pour la maintenance de votre boutique, ça signifie un suivi plus fréquent à mettre en place — la fenêtre entre deux bulletins se resserre, et le nombre d’occasions de rester à jour augmente.

Comment appliquer le correctif

Adobe a publié un patch isolé pour chaque ligne de version supportée, permettant d’appliquer le correctif sans passer par une montée de version complète.

Versions corrigées par ligne

Adobe Commerce / Magento Open Source2.4.9 / 2.4.8 / 2.4.7 / 2.4.6-2026-jul
Magento Open Source (lignes plus anciennes)2.4.5 / 2.4.4-2026-jul (Adobe Commerce uniquement)
Adobe Commerce B2B1.5.3 / 1.5.2 / 1.4.2 / 1.3.4 / 1.3.3-2026-jul
Adobe Commerce Events1.21.0

Nomenclature « -2026-jul » : depuis le passage au rythme mensuel/bimensuel de 2026, Adobe nomme ses patches par mois de publication plutôt que par numéro séquentiel « -pXX »

Ce qu’il faut faire, dans l’ordre

1

Identifier votre version exacte

Vérifiez la version précise de votre installation (Magento Open Source ou Adobe Commerce) et si le module B2B est utilisé.

2

Appliquer le patch isolé sur staging

Le patch isolé correspondant à votre ligne de version doit être testé en environnement de staging avant toute mise en production.

3

Vérifier la compatibilité avec vos extensions

Comme pour tout patch de sécurité, certaines extensions tierces peuvent nécessiter une vérification après application.

4

Déployer en production sans délai

Avec deux failles critiques non authentifiées dans le lot, ce n’est pas un correctif à reporter au prochain cycle de maintenance planifié.

FAQ

Dois-je faire une mise à niveau complète ou juste appliquer le patch isolé ?

Le patch isolé suffit pour corriger les vulnérabilités de ce bulletin sans passer par une montée de version complète — c’est justement l’intérêt de ce format, pensé pour limiter les risques de régression liés à un upgrade complet. Une montée de version reste pertinente séparément si votre ligne actuelle approche de sa fin de support (2.4.6, par exemple, dont le support s’arrête le 11 août 2026).

Ma boutique est-elle vulnérable si je n’ai pas de module B2B ?

Les deux failles critiques les plus préoccupantes (upload de fichier et webhooks) touchent le cœur d’Adobe Commerce et Magento Open Source, indépendamment du module B2B. Seules deux vulnérabilités du lot sont spécifiquement liées au B2B. Toute boutique reste concernée par la majorité des correctifs.

Que se passe-t-il si je ne patche pas immédiatement ?

Adobe confirme qu’aucun exploit actif n’est connu à la date de publication du bulletin. Mais l’expérience de bulletins précédents (CosmicSting, SessionReaper) montre que la fenêtre entre la publication du correctif et le début des tentatives d’exploitation automatisée se compte généralement en jours, pas en semaines. Le risque augmente chaque jour de retard.

Votre boutique Magento a-t-elle déjà reçu le correctif APSB26-73 ?

On vérifie l’état de patch de votre boutique et on applique le correctif isolé en staging puis en production, sans interruption de service inutile.

Vérifier ma vulnérabilité →
ML

Maxime

Magento 2 Specialist

Fondateur d'eBusiness360 — expert Magento 2 depuis 2010.