APSB26-92 : le patch d’août sur Magento, et la fin de 2.4.6 le même jour

• Maxime • 14 min de lecture

APSB26-92 : le patch d’août sur Magento, et la fin de 2.4.6 le même jour

⚠ Mise à jour du 25 août 2026 — la faille est désormais activement exploitée

Contrairement à ce qui était indiqué au moment de la publication de ce bulletin, la faille CVE-2026-71362 est attaquée en conditions réelles depuis le 12 août, soit un jour après la sortie du correctif. La société de sécurité Sansec bloque activement des tentatives d’exploitation via son pare-feu, et l’hébergeur Hypernode a déployé des blocages d’urgence sur l’ensemble de ses serveurs Magento (sources : Sansec, BleepingComputer, SecurityWeek). Point critique : le seuil de vulnérabilité est le niveau de patch de juillet — avoir appliqué APSB26-73 le mois dernier ne protège donc pas. Malgré la classification priorité 2 d’Adobe (patch sous 30 jours), l’exploitation active justifie d’appliquer le correctif sous 72 heures.

Le 11 août 2026, Adobe a publié APSB26-92, le patch de sécurité mensuel qui succède à celui de juillet traité ici même. Sept vulnérabilités sont corrigées, dont cinq classées critiques (source : Adobe Security Bulletin APSB26-92). Ce bulletin tombe le même jour qu’un événement de calendrier important : la fin officielle du support de Magento 2.4.6.

Au moment de la publication de ce bulletin, Adobe indiquait n’avoir aucune preuve d’exploitation en environnement réel. Cette situation a changé en moins de 24 heures (voir l’encadré de mise à jour ci-dessus) — un rappel brutal de la vitesse à laquelle cette fenêtre se referme une fois un bulletin rendu public.

La faille qui mérite le plus d’attention

CVE-2026-71362 — CVSS 9.1

Autorisation incorrecte menant à une élévation de privilèges. Exploitable sans authentification et sans privilège admin — la combinaison la plus dangereuse, puisque n’importe quel visiteur non identifié peut potentiellement en tirer parti.

Un développeur britannique spécialisé Magento, qui a analysé le contenu technique du patch, décrit la correction la plus notable de ce lot comme un problème de prise de contrôle de compte client : le contrôleur de modification de compte peuplait l’objet client à partir des données de formulaire de session sans liste blanche de champs autorisés (source : analyse technique de Sam James, développeur Magento UK, blog personnel). Cette description correspond au profil de la faille la plus critique du bulletin officiel — autorisation incorrecte, sans authentification requise. Je note que cette attribution précise au fichier concerné vient de cette analyse indépendante et n’est pas confirmée mot pour mot dans le texte du bulletin Adobe lui-même, qui reste plus général dans sa description publique.

Les 7 vulnérabilités corrigées

Vulnérabilités corrigées par APSB26-92

Type de faille CVSS Sévérité
Autorisation incorrecte — non authentifié9.1Critique
XSS stocké8.7Critique
XSS stocké7.7Critique
Autorisation incorrecte (B2B)7.6Critique
Autorisation incorrecte — non authentifié7.5Critique
Autorisation incorrecte6.8Important
Autorisation incorrecte2.7Modéré

Source : Adobe Security Bulletin APSB26-92, publié le 11 août 2026 — helpx.adobe.com/security

Fait notable : contrairement à juillet, ce bulletin ne touche pas Adobe Commerce Events — seulement Adobe Commerce, Adobe Commerce B2B et Magento Open Source.

Un changement de méthode chez Adobe à surveiller

Le bulletin introduit une précision de méthode qui aura un impact sur la lecture des futurs bulletins : depuis le 11 août 2026, Adobe peut désormais regrouper sous un seul identifiant CVE plusieurs vulnérabilités découvertes en interne, si elles partagent la même sévérité et la même catégorie CWE, lorsque le correctif est systémique (source : note officielle du bulletin APSB26-92). Concrètement : le nombre de CVE affiché dans un bulletin ne représente plus nécessairement le nombre exact de failles distinctes corrigées — certains bulletins futurs pourraient sembler plus légers qu’ils ne le sont réellement.

Attention si vous avez appliqué le patch de juillet via composer-patches

Point technique à vérifier avant d’appliquer ce nouveau patch : selon l’analyse de Sam James, le patch d’août corrige aussi un bug du composant vaimo/composer-patches qui pouvait annuler silencieusement des patches déjà appliqués, ainsi qu’un souci de configuration nginx.conf.sample qui avait disparu du patch de juillet. Si votre process de patch mensuel repose sur ce composant, vérifiez que le correctif de juillet (APSB26-73) est toujours réellement actif avant d’empiler celui d’août par-dessus — un patch silencieusement annulé laisserait votre boutique exposée sans que rien ne le signale.

La fin de support de Magento 2.4.6

Ce bulletin tombe le jour même de la fin officielle de support de Magento 2.4.6, annoncée depuis plusieurs mois. Fait à vérifier avant de tirer une conclusion hâtive : la table des versions concernées par APSB26-92 inclut encore des correctifs 2.4.6-2026-aug pour Magento Open Source. Il est possible que ce soit le tout dernier patch de sécurité que recevra cette ligne de version — mais je n’ai pas de confirmation explicite d’Adobe sur ce point précis, donc à vérifier directement sur la page officielle de fin de vie avant de considérer 2.4.6 comme définitivement sans filet de sécurité.

Ce qui est certain : toute boutique encore sur cette ligne de version doit désormais traiter la montée vers 2.4.7 ou 2.4.8 comme une priorité, pas comme un chantier à planifier « un de ces jours ».

Ce qu’il faut faire

1

Vérifier que le patch de juillet est toujours actif

Si vous utilisez composer-patches, confirmez qu’APSB26-73 n’a pas été silencieusement annulé avant d’appliquer celui-ci.

2

Appliquer le patch isolé -2026-aug sur staging

Tester avant toute mise en production, comme pour chaque bulletin mensuel.

3

Prioriser la sortie de 2.4.6 si c’est votre cas

Le support est terminé — chaque bulletin futur pourrait être le dernier à couvrir cette ligne.

FAQ

Combien de failles corrige réellement ce bulletin ?

Le bulletin officiel Adobe liste 7 CVE distincts. Attention toutefois à la nouvelle politique de regroupement introduite ce même jour : certaines vulnérabilités internes de même sévérité et catégorie peuvent désormais être fusionnées sous un identifiant unique, ce qui peut minimiser le nombre affiché par rapport au nombre réel de problèmes corrigés dans le code.

Dois-je m’inquiéter si mon site est encore en 2.4.6 ?

Oui, dans le sens où le support officiel de cette ligne s’est arrêté le 11 août 2026. Ce bulletin d’août semble encore la couvrir, mais rien ne garantit que les prochains le feront. La priorité doit désormais être la migration vers 2.4.7 ou 2.4.8, pas uniquement l’application du dernier patch disponible.

Le patch de juillet et celui d’août sont-ils cumulatifs ?

Oui, les patches isolés mensuels s’appliquent en s’accumulant sur la dernière version patchée de votre ligne. Il faut toutefois être à jour du patch précédent avant d’appliquer le suivant — Adobe précise explicitement que les correctifs isolés d’un mois sont testés en supposant que tous les patches mensuels antérieurs de l’année ont déjà été appliqués.

Votre boutique est-elle à jour du patch d’août, et où en est votre migration hors 2.4.6 ?

On vérifie l’état de patch réel de votre installation — y compris si un correctif précédent a été silencieusement annulé — et on planifie la sortie de 2.4.6 si vous y êtes encore.

Vérifier ma vulnérabilité →
ML

Maxime

Magento 2 Specialist

Fondateur d'eBusiness360 — expert Magento 2 depuis 2010.