<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Archives des Sécurité - eBusiness360</title>
	<atom:link href="https://www.ebusiness360.fr/category/securite-magento2/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.ebusiness360.fr/category/securite-magento2/</link>
	<description>Agence Magento 2</description>
	<lastBuildDate>Sat, 01 Aug 2026 12:13:51 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.0.2</generator>

<image>
	<url>https://www.ebusiness360.fr/wp-content/uploads/2026/05/eBusiness360-favicon-512-transparent-150x150.png</url>
	<title>Archives des Sécurité - eBusiness360</title>
	<link>https://www.ebusiness360.fr/category/securite-magento2/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>APSB26-73 : 13 failles corrigées sur Magento, dont deux critiques — ce qu&#8217;il faut faire</title>
		<link>https://www.ebusiness360.fr/2026/08/01/apsb26-73-magento-adobe-commerce-securite-juillet-2026/</link>
		
		<dc:creator><![CDATA[Maxime]]></dc:creator>
		<pubDate>Sat, 01 Aug 2026 04:00:00 +0000</pubDate>
				<category><![CDATA[Sécurité]]></category>
		<guid isPermaLink="false">https://www.ebusiness360.fr/2026/07/30/apsb26-73-magento-adobe-commerce-securite-juillet-2026/</guid>

					<description><![CDATA[<p>APSB26-73 : Adobe corrige 13 vulnérabilités sur Adobe Commerce et Magento Open Source, dont deux critiques (CVSS 9.6 et 9.1). Détail des failles, versions concernées et plan d'action.</p>
<p>L’article <a href="https://www.ebusiness360.fr/2026/08/01/apsb26-73-magento-adobe-commerce-securite-juillet-2026/">APSB26-73 : 13 failles corrigées sur Magento, dont deux critiques — ce qu&rsquo;il faut faire</a> est apparu en premier sur <a href="https://www.ebusiness360.fr">eBusiness360</a>.</p>
]]></description>
										<content:encoded><![CDATA[

<p class="wp-block-paragraph">Le 14 juillet 2026, Adobe a publié le bulletin de sécurité <strong>APSB26-73</strong>, qui corrige 13 vulnérabilités sur Adobe Commerce, Magento Open Source, Adobe Commerce B2B et Adobe Commerce Events <em>(source : Adobe Security Bulletin APSB26-73)</em>. Huit d&rsquo;entre elles sont classées critiques. Ce bulletin touche toutes les versions actuellement supportées, de 2.4.4 à 2.4.9 — ce qui veut dire que la quasi-totalité des boutiques Magento en production dans le monde sont concernées, y compris celles à jour de leur dernière version.</p>



<p class="wp-block-paragraph">Adobe indique qu&rsquo;aucun exploit actif n&rsquo;est connu à ce jour. C&rsquo;est une bonne nouvelle, mais une fenêtre qui se referme vite : dès qu&rsquo;un bulletin de ce type est publié, les scanners automatisés commencent à sonder les boutiques non patchées en quelques jours.</p>



<h2 class="wp-block-heading">Les deux failles à traiter en priorité absolue</h2>



<figure style="margin:2.5rem 0;font-family:'Manrope',system-ui,sans-serif;">
<style>.eb-schema{--navy:#0F1E4D;--orange:#F26322;--muted:#6B7280;--line:#E5E2DC;--ink:#0B1426}.eb-schema *{box-sizing:border-box;margin:0;padding:0}.eb-grid{display:grid;gap:12px}.eb-grid-2{grid-template-columns:1fr 1fr}.eb-grid-3{grid-template-columns:1fr 1fr 1fr}@media(max-width:600px){.eb-grid-2,.eb-grid-3{grid-template-columns:1fr}}.eb-card{border-radius:10px;overflow:hidden;border:1.5px solid var(--line);background:#fff}.eb-head{padding:9px 12px;font-size:12px;font-weight:800;text-align:center;letter-spacing:.04em}.eb-head-navy{background:var(--navy);color:#fff}.eb-head-orange{background:var(--orange);color:#fff}.eb-body{padding:12px 14px;display:flex;flex-direction:column;gap:8px}.eb-item-title{font-size:13px;font-weight:700;color:var(--ink);margin-bottom:2px}.eb-item-desc{font-size:13px;color:var(--muted);line-height:1.45}.eb-row{display:flex;align-items:flex-start;gap:8px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-row:last-child{border-bottom:none}.eb-row-label{font-size:13px;font-weight:700;color:var(--ink);flex:1}.eb-row-val{font-size:13px;color:var(--muted)}.eb-title{font-size:13px;font-weight:800;color:var(--ink);text-align:center;padding:0 0 12px}.eb-step{display:flex;align-items:flex-start;gap:10px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-step:last-child{border-bottom:none}.eb-step-num{width:26px;height:26px;border-radius:50%;background:var(--navy);color:#fff;font-size:11px;font-weight:800;display:flex;align-items:center;justify-content:center;flex-shrink:0}.eb-step-num-orange{background:var(--orange)}.eb-step-body{flex:1}.eb-step-title{font-size:13px;font-weight:700;color:var(--ink)}.eb-step-desc{font-size:13px;color:var(--muted);line-height:1.45;margin-top:2px}.eb-badge{display:inline-block;font-size:11px;font-weight:700;padding:2px 10px;border-radius:999px;white-space:nowrap}.eb-badge-red{background:#fee2e2;color:#991b1b}.eb-badge-orange{background:rgba(242,99,34,0.15);color:var(--orange)}.eb-badge-yellow{background:#fef3c7;color:#92400e}</style>
<div class="eb-grid eb-grid-2">
  <div class="eb-card" style="border-color:#F26322"><div class="eb-head eb-head-orange">CVE-2026-48356 — CVSS 9.6</div><div class="eb-body">
    <p class="eb-item-desc"><strong>Upload de fichier non restreint</strong> — permet à un attaquant de déposer un fichier malveillant sur le serveur, sans authentification. C&rsquo;est le même type de faille que PolyShell, déjà traité sur ce blog.</p>
    <p class="eb-item-desc">Élévation de privilèges à la clé.</p>
  </div></div>
  <div class="eb-card" style="border-color:#F26322"><div class="eb-head eb-head-orange">CVE-2026-48358 — CVSS 9.1</div><div class="eb-body">
    <p class="eb-item-desc"><strong>Mauvais échappement de sortie dans les webhooks</strong> — peut mener à une exécution de code arbitraire. Nécessite une authentification avec privilèges admin pour être exploitée <em>(précision importante de la source officielle Adobe)</em>.</p>
    <p class="eb-item-desc">Concerne spécifiquement le composant webhooks.</p>
  </div></div>
</div>
</figure>



<p class="wp-block-paragraph">La CVE-2026-48356 est la plus préoccupante des deux, car elle ne nécessite aucune authentification — n&rsquo;importe quel visiteur non identifié peut potentiellement l&rsquo;exploiter. La CVE-2026-48358, bien que plus haute historiquement dans certaines discussions communautaires (attention, plusieurs sources tierces circulant en ligne annoncent à tort un score de 10.0 pour cette faille — le tableau officiel Adobe indique 9.1), nécessite des privilèges administrateur pour être déclenchée, ce qui réduit sa surface d&rsquo;exploitation directe, sans la rendre négligeable.</p>



<h2 class="wp-block-heading">Le tableau complet des 13 vulnérabilités</h2>



<figure style="margin:2.5rem 0;font-family:'Manrope',system-ui,sans-serif;">
<style>.eb-schema{--navy:#0F1E4D;--orange:#F26322;--muted:#6B7280;--line:#E5E2DC;--ink:#0B1426}.eb-schema *{box-sizing:border-box;margin:0;padding:0}.eb-grid{display:grid;gap:12px}.eb-grid-2{grid-template-columns:1fr 1fr}.eb-grid-3{grid-template-columns:1fr 1fr 1fr}@media(max-width:600px){.eb-grid-2,.eb-grid-3{grid-template-columns:1fr}}.eb-card{border-radius:10px;overflow:hidden;border:1.5px solid var(--line);background:#fff}.eb-head{padding:9px 12px;font-size:12px;font-weight:800;text-align:center;letter-spacing:.04em}.eb-head-navy{background:var(--navy);color:#fff}.eb-head-orange{background:var(--orange);color:#fff}.eb-body{padding:12px 14px;display:flex;flex-direction:column;gap:8px}.eb-item-title{font-size:13px;font-weight:700;color:var(--ink);margin-bottom:2px}.eb-item-desc{font-size:13px;color:var(--muted);line-height:1.45}.eb-row{display:flex;align-items:flex-start;gap:8px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-row:last-child{border-bottom:none}.eb-row-label{font-size:13px;font-weight:700;color:var(--ink);flex:1}.eb-row-val{font-size:13px;color:var(--muted)}.eb-title{font-size:13px;font-weight:800;color:var(--ink);text-align:center;padding:0 0 12px}.eb-step{display:flex;align-items:flex-start;gap:10px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-step:last-child{border-bottom:none}.eb-step-num{width:26px;height:26px;border-radius:50%;background:var(--navy);color:#fff;font-size:11px;font-weight:800;display:flex;align-items:center;justify-content:center;flex-shrink:0}.eb-step-num-orange{background:var(--orange)}.eb-step-body{flex:1}.eb-step-title{font-size:13px;font-weight:700;color:var(--ink)}.eb-step-desc{font-size:13px;color:var(--muted);line-height:1.45;margin-top:2px}.eb-badge{display:inline-block;font-size:11px;font-weight:700;padding:2px 10px;border-radius:999px;white-space:nowrap}.eb-badge-red{background:#fee2e2;color:#991b1b}.eb-badge-orange{background:rgba(242,99,34,0.15);color:var(--orange)}.eb-badge-yellow{background:#fef3c7;color:#92400e}</style>
<p class="eb-title">Vulnérabilités corrigées par APSB26-73</p>
<div style="border-radius:10px;overflow:hidden;border:1.5px solid #E5E2DC;background:#fff">
  <div style="display:grid;grid-template-columns:1fr auto auto;background:#0F1E4D;padding:9px 14px;gap:8px">
    <span style="font-size:12px;font-weight:800;color:#fff">Type de faille</span>
    <span style="font-size:12px;font-weight:800;color:rgba(255,255,255,0.7)">CVSS</span>
    <span style="font-size:12px;font-weight:800;color:#F26322">Sévérité</span>
  </div>
  <div style="padding:0 14px">
    <div class="eb-row" style="display:grid;grid-template-columns:1fr auto auto;gap:8px;align-items:center"><span class="eb-row-label">Upload fichier non restreint</span><span class="eb-row-val">9.6</span><span class="eb-badge eb-badge-red">Critique</span></div>
    <div class="eb-row" style="display:grid;grid-template-columns:1fr auto auto;gap:8px;align-items:center"><span class="eb-row-label">Échappement sortie (webhooks)</span><span class="eb-row-val">9.1</span><span class="eb-badge eb-badge-red">Critique</span></div>
    <div class="eb-row" style="display:grid;grid-template-columns:1fr auto auto;gap:8px;align-items:center"><span class="eb-row-label">XSS stocké</span><span class="eb-row-val">8.7</span><span class="eb-badge eb-badge-red">Critique</span></div>
    <div class="eb-row" style="display:grid;grid-template-columns:1fr auto auto;gap:8px;align-items:center"><span class="eb-row-label">Autorisation incorrecte</span><span class="eb-row-val">8.6</span><span class="eb-badge eb-badge-red">Critique</span></div>
    <div class="eb-row" style="display:grid;grid-template-columns:1fr auto auto;gap:8px;align-items:center"><span class="eb-row-label">Autorisation incorrecte</span><span class="eb-row-val">8.2</span><span class="eb-badge eb-badge-red">Critique</span></div>
    <div class="eb-row" style="display:grid;grid-template-columns:1fr auto auto;gap:8px;align-items:center"><span class="eb-row-label">XSS stocké (B2B)</span><span class="eb-row-val">8.1</span><span class="eb-badge eb-badge-red">Critique</span></div>
    <div class="eb-row" style="display:grid;grid-template-columns:1fr auto auto;gap:8px;align-items:center"><span class="eb-row-label">Autorisation incorrecte</span><span class="eb-row-val">7.6</span><span class="eb-badge eb-badge-red">Critique</span></div>
    <div class="eb-row" style="display:grid;grid-template-columns:1fr auto auto;gap:8px;align-items:center"><span class="eb-row-label">Validation entrée incorrecte</span><span class="eb-row-val">7.2</span><span class="eb-badge eb-badge-red">Critique</span></div>
    <div class="eb-row" style="display:grid;grid-template-columns:1fr auto auto;gap:8px;align-items:center"><span class="eb-row-label">Autorisation incorrecte (×2)</span><span class="eb-row-val">5.9</span><span class="eb-badge eb-badge-orange">Important</span></div>
    <div class="eb-row" style="display:grid;grid-template-columns:1fr auto auto;gap:8px;align-items:center"><span class="eb-row-label">XSS stocké</span><span class="eb-row-val">4.8</span><span class="eb-badge eb-badge-orange">Important</span></div>
    <div class="eb-row" style="display:grid;grid-template-columns:1fr auto auto;gap:8px;align-items:center"><span class="eb-row-label">Redirection ouverte</span><span class="eb-row-val">4.3</span><span class="eb-badge eb-badge-yellow">Modéré</span></div>
    <div class="eb-row" style="display:grid;grid-template-columns:1fr auto auto;gap:8px;align-items:center;border-bottom:none"><span class="eb-row-label">Exposition d&rsquo;information</span><span class="eb-row-val">3.7</span><span class="eb-badge eb-badge-yellow">Modéré</span></div>
  </div>
</div>
<p style="font-size:0.875rem;color:#6B7280;margin-top:0.75rem;font-family:'Manrope',system-ui,sans-serif;">Source : Adobe Security Bulletin APSB26-73, publié le 14 juillet 2026 — helpx.adobe.com/security</p>
</figure>



<h2 class="wp-block-heading">Un changement de rythme à noter : le calendrier passe au bimensuel</h2>



<p class="wp-block-paragraph">Ce bulletin marque une évolution du calendrier de sécurité d&rsquo;Adobe. Depuis janvier 2026, les correctifs isolés étaient publiés mensuellement ; certaines analyses indiquent qu&rsquo;APSB26-73 s&rsquo;inscrit dans un rythme désormais bimensuel, avec des publications les deuxième et quatrième mardis de chaque mois. Pour la maintenance de votre boutique, ça signifie un suivi plus fréquent à mettre en place — la fenêtre entre deux bulletins se resserre, et le nombre d&rsquo;occasions de rester à jour augmente.</p>



<h2 class="wp-block-heading">Comment appliquer le correctif</h2>



<p class="wp-block-paragraph">Adobe a publié un patch isolé pour chaque ligne de version supportée, permettant d&rsquo;appliquer le correctif sans passer par une montée de version complète.</p>



<figure style="margin:2.5rem 0;font-family:'Manrope',system-ui,sans-serif;">
<style>.eb-schema{--navy:#0F1E4D;--orange:#F26322;--muted:#6B7280;--line:#E5E2DC;--ink:#0B1426}.eb-schema *{box-sizing:border-box;margin:0;padding:0}.eb-grid{display:grid;gap:12px}.eb-grid-2{grid-template-columns:1fr 1fr}.eb-grid-3{grid-template-columns:1fr 1fr 1fr}@media(max-width:600px){.eb-grid-2,.eb-grid-3{grid-template-columns:1fr}}.eb-card{border-radius:10px;overflow:hidden;border:1.5px solid var(--line);background:#fff}.eb-head{padding:9px 12px;font-size:12px;font-weight:800;text-align:center;letter-spacing:.04em}.eb-head-navy{background:var(--navy);color:#fff}.eb-head-orange{background:var(--orange);color:#fff}.eb-body{padding:12px 14px;display:flex;flex-direction:column;gap:8px}.eb-item-title{font-size:13px;font-weight:700;color:var(--ink);margin-bottom:2px}.eb-item-desc{font-size:13px;color:var(--muted);line-height:1.45}.eb-row{display:flex;align-items:flex-start;gap:8px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-row:last-child{border-bottom:none}.eb-row-label{font-size:13px;font-weight:700;color:var(--ink);flex:1}.eb-row-val{font-size:13px;color:var(--muted)}.eb-title{font-size:13px;font-weight:800;color:var(--ink);text-align:center;padding:0 0 12px}.eb-step{display:flex;align-items:flex-start;gap:10px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-step:last-child{border-bottom:none}.eb-step-num{width:26px;height:26px;border-radius:50%;background:var(--navy);color:#fff;font-size:11px;font-weight:800;display:flex;align-items:center;justify-content:center;flex-shrink:0}.eb-step-num-orange{background:var(--orange)}.eb-step-body{flex:1}.eb-step-title{font-size:13px;font-weight:700;color:var(--ink)}.eb-step-desc{font-size:13px;color:var(--muted);line-height:1.45;margin-top:2px}.eb-badge{display:inline-block;font-size:11px;font-weight:700;padding:2px 10px;border-radius:999px;white-space:nowrap}.eb-badge-red{background:#fee2e2;color:#991b1b}.eb-badge-orange{background:rgba(242,99,34,0.15);color:var(--orange)}.eb-badge-yellow{background:#fef3c7;color:#92400e}</style>
<p class="eb-title">Versions corrigées par ligne</p>
<div style="background:#fff;border-radius:10px;border:1.5px solid #E5E2DC;padding:14px">
  <div class="eb-row"><span class="eb-row-label">Adobe Commerce / Magento Open Source</span><span class="eb-row-val">2.4.9 / 2.4.8 / 2.4.7 / 2.4.6-2026-jul</span></div>
  <div class="eb-row"><span class="eb-row-label">Magento Open Source (lignes plus anciennes)</span><span class="eb-row-val">2.4.5 / 2.4.4-2026-jul (Adobe Commerce uniquement)</span></div>
  <div class="eb-row"><span class="eb-row-label">Adobe Commerce B2B</span><span class="eb-row-val">1.5.3 / 1.5.2 / 1.4.2 / 1.3.4 / 1.3.3-2026-jul</span></div>
  <div class="eb-row" style="border-bottom:none"><span class="eb-row-label">Adobe Commerce Events</span><span class="eb-row-val">1.21.0</span></div>
</div>
<p style="font-size:0.875rem;color:#6B7280;margin-top:0.75rem;font-family:'Manrope',system-ui,sans-serif;">Nomenclature « -2026-jul » : depuis le passage au rythme mensuel/bimensuel de 2026, Adobe nomme ses patches par mois de publication plutôt que par numéro séquentiel « -pXX »</p>
</figure>



<h2 class="wp-block-heading">Ce qu&rsquo;il faut faire, dans l&rsquo;ordre</h2>



<figure style="margin:2.5rem 0;font-family:'Manrope',system-ui,sans-serif;">
<style>.eb-schema{--navy:#0F1E4D;--orange:#F26322;--muted:#6B7280;--line:#E5E2DC;--ink:#0B1426}.eb-schema *{box-sizing:border-box;margin:0;padding:0}.eb-grid{display:grid;gap:12px}.eb-grid-2{grid-template-columns:1fr 1fr}.eb-grid-3{grid-template-columns:1fr 1fr 1fr}@media(max-width:600px){.eb-grid-2,.eb-grid-3{grid-template-columns:1fr}}.eb-card{border-radius:10px;overflow:hidden;border:1.5px solid var(--line);background:#fff}.eb-head{padding:9px 12px;font-size:12px;font-weight:800;text-align:center;letter-spacing:.04em}.eb-head-navy{background:var(--navy);color:#fff}.eb-head-orange{background:var(--orange);color:#fff}.eb-body{padding:12px 14px;display:flex;flex-direction:column;gap:8px}.eb-item-title{font-size:13px;font-weight:700;color:var(--ink);margin-bottom:2px}.eb-item-desc{font-size:13px;color:var(--muted);line-height:1.45}.eb-row{display:flex;align-items:flex-start;gap:8px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-row:last-child{border-bottom:none}.eb-row-label{font-size:13px;font-weight:700;color:var(--ink);flex:1}.eb-row-val{font-size:13px;color:var(--muted)}.eb-title{font-size:13px;font-weight:800;color:var(--ink);text-align:center;padding:0 0 12px}.eb-step{display:flex;align-items:flex-start;gap:10px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-step:last-child{border-bottom:none}.eb-step-num{width:26px;height:26px;border-radius:50%;background:var(--navy);color:#fff;font-size:11px;font-weight:800;display:flex;align-items:center;justify-content:center;flex-shrink:0}.eb-step-num-orange{background:var(--orange)}.eb-step-body{flex:1}.eb-step-title{font-size:13px;font-weight:700;color:var(--ink)}.eb-step-desc{font-size:13px;color:var(--muted);line-height:1.45;margin-top:2px}.eb-badge{display:inline-block;font-size:11px;font-weight:700;padding:2px 10px;border-radius:999px;white-space:nowrap}.eb-badge-red{background:#fee2e2;color:#991b1b}.eb-badge-orange{background:rgba(242,99,34,0.15);color:var(--orange)}.eb-badge-yellow{background:#fef3c7;color:#92400e}</style>
<div style="background:#fff;border-radius:10px;border:1.5px solid #E5E2DC;padding:14px">
  <div class="eb-step">
    <div class="eb-step-num">1</div>
    <div class="eb-step-body">
      <p class="eb-step-title">Identifier votre version exacte</p>
      <p class="eb-step-desc">Vérifiez la version précise de votre installation (Magento Open Source ou Adobe Commerce) et si le module B2B est utilisé.</p>
    </div>
  </div>
  <div class="eb-step">
    <div class="eb-step-num">2</div>
    <div class="eb-step-body">
      <p class="eb-step-title">Appliquer le patch isolé sur staging</p>
      <p class="eb-step-desc">Le patch isolé correspondant à votre ligne de version doit être testé en environnement de staging avant toute mise en production.</p>
    </div>
  </div>
  <div class="eb-step">
    <div class="eb-step-num">3</div>
    <div class="eb-step-body">
      <p class="eb-step-title">Vérifier la compatibilité avec vos extensions</p>
      <p class="eb-step-desc">Comme pour tout patch de sécurité, certaines extensions tierces peuvent nécessiter une vérification après application.</p>
    </div>
  </div>
  <div class="eb-step" style="border-bottom:none">
    <div class="eb-step-num eb-step-num-orange">4</div>
    <div class="eb-step-body">
      <p class="eb-step-title" style="color:#F26322">Déployer en production sans délai</p>
      <p class="eb-step-desc">Avec deux failles critiques non authentifiées dans le lot, ce n&rsquo;est pas un correctif à reporter au prochain cycle de maintenance planifié.</p>
    </div>
  </div>
</div>
</figure>



<h2 class="wp-block-heading">FAQ</h2>



<h3 class="wp-block-heading">Dois-je faire une mise à niveau complète ou juste appliquer le patch isolé ?</h3>



<p class="wp-block-paragraph">Le patch isolé suffit pour corriger les vulnérabilités de ce bulletin sans passer par une montée de version complète — c&rsquo;est justement l&rsquo;intérêt de ce format, pensé pour limiter les risques de régression liés à un upgrade complet. Une montée de version reste pertinente séparément si votre ligne actuelle approche de sa fin de support (2.4.6, par exemple, dont le support s&rsquo;arrête le 11 août 2026).</p>



<h3 class="wp-block-heading">Ma boutique est-elle vulnérable si je n&rsquo;ai pas de module B2B ?</h3>



<p class="wp-block-paragraph">Les deux failles critiques les plus préoccupantes (upload de fichier et webhooks) touchent le cœur d&rsquo;Adobe Commerce et Magento Open Source, indépendamment du module B2B. Seules deux vulnérabilités du lot sont spécifiquement liées au B2B. Toute boutique reste concernée par la majorité des correctifs.</p>



<h3 class="wp-block-heading">Que se passe-t-il si je ne patche pas immédiatement ?</h3>



<p class="wp-block-paragraph">Adobe confirme qu&rsquo;aucun exploit actif n&rsquo;est connu à la date de publication du bulletin. Mais l&rsquo;expérience de bulletins précédents (CosmicSting, SessionReaper) montre que la fenêtre entre la publication du correctif et le début des tentatives d&rsquo;exploitation automatisée se compte généralement en jours, pas en semaines. Le risque augmente chaque jour de retard.</p>



<div style="background:#0F1E4D;border-radius:12px;padding:1.75rem 2rem;margin:2.5rem 0;font-family:'Manrope',system-ui,sans-serif;">
  <p style="margin:0 0 0.4rem;font-weight:800;color:#F26322;font-size:1rem;">Votre boutique Magento a-t-elle déjà reçu le correctif APSB26-73 ?</p>
  <p style="margin:0 0 1.25rem;color:rgba(255,255,255,0.75);font-size:0.95rem;line-height:1.6;">On vérifie l&rsquo;état de patch de votre boutique et on applique le correctif isolé en staging puis en production, sans interruption de service inutile.</p>
  <a href="https://www.ebusiness360.fr/contact/" style="display:inline-block;background:#F26322;color:white;padding:0.65rem 1.4rem;border-radius:999px;text-decoration:none;font-size:0.9rem;font-weight:700;">Vérifier ma vulnérabilité →</a>
</div>

<p>L’article <a href="https://www.ebusiness360.fr/2026/08/01/apsb26-73-magento-adobe-commerce-securite-juillet-2026/">APSB26-73 : 13 failles corrigées sur Magento, dont deux critiques — ce qu&rsquo;il faut faire</a> est apparu en premier sur <a href="https://www.ebusiness360.fr">eBusiness360</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>La clé de chiffrement Magento : ce qu&#8217;elle protège et comment la gérer</title>
		<link>https://www.ebusiness360.fr/2026/07/08/cle-chiffrement-magento-2-crypt-key/</link>
		
		<dc:creator><![CDATA[Maxime]]></dc:creator>
		<pubDate>Wed, 08 Jul 2026 15:00:00 +0000</pubDate>
				<category><![CDATA[Sécurité]]></category>
		<guid isPermaLink="false">https://www.ebusiness360.fr/?p=6238</guid>

					<description><![CDATA[<p>La clé de chiffrement Magento (crypt-key) protège vos données sensibles et peut être une porte d'entrée pour un attaquant si elle fuite. Ce qu'elle fait, où elle vit, et comment la gérer sans risque.</p>
<p>L’article <a href="https://www.ebusiness360.fr/2026/07/08/cle-chiffrement-magento-2-crypt-key/">La clé de chiffrement Magento : ce qu&rsquo;elle protège et comment la gérer</a> est apparu en premier sur <a href="https://www.ebusiness360.fr">eBusiness360</a>.</p>
]]></description>
										<content:encoded><![CDATA[

<p class="wp-block-paragraph">Dans le fichier <code>app/etc/env.php</code> de chaque installation Magento 2 se trouve une chaîne de caractères discrète, sous la clé <code>crypt.key</code>. Elle ne ressemble à rien de spécial — une suite hexadécimale de 64 caractères — mais c&rsquo;est l&rsquo;un des secrets les plus sensibles de toute votre boutique. Si elle est perdue, une partie de vos données devient définitivement illisible. Si elle est volée, un attaquant peut potentiellement déchiffrer des informations sensibles ou forger un accès complet à votre administration.</p>



<p class="wp-block-paragraph">Voici ce que cette clé fait réellement, comment Magento l&rsquo;utilise, et comment la gérer sans mettre votre boutique en péril.</p>



<h2 class="wp-block-heading">Ce que la clé de chiffrement protège concrètement</h2>



<p class="wp-block-paragraph">Cette clé sert à chiffrer et déchiffrer les données sensibles que Magento a besoin de relire en clair par la suite — contrairement aux mots de passe, qui eux sont hachés à sens unique et jamais déchiffrés. La documentation officielle Adobe est claire sur ce point : un algorithme ChaCha20-Poly1305 avec une clé de 256 bits est utilisé pour chiffrer toutes les données nécessitant un déchiffrement, tandis qu&rsquo;un algorithme SHA-256 sert à hacher les données qui n&rsquo;en ont pas besoin <em>(source : Adobe Experience League, documentation « Encryption key »)</em>.</p>



<figure style="margin:2.5rem 0;font-family:'Manrope',system-ui,sans-serif;">
<style>.eb-schema{--navy:#0F1E4D;--orange:#F26322;--muted:#6B7280;--line:#E5E2DC;--ink:#0B1426}.eb-schema *{box-sizing:border-box;margin:0;padding:0}.eb-grid{display:grid;gap:12px}.eb-grid-2{grid-template-columns:1fr 1fr}.eb-grid-3{grid-template-columns:1fr 1fr 1fr}@media(max-width:600px){.eb-grid-2,.eb-grid-3{grid-template-columns:1fr}}.eb-card{border-radius:10px;overflow:hidden;border:1.5px solid var(--line);background:#fff}.eb-head{padding:9px 12px;font-size:12px;font-weight:800;text-align:center;letter-spacing:.04em}.eb-head-navy{background:var(--navy);color:#fff}.eb-head-orange{background:var(--orange);color:#fff}.eb-body{padding:12px 14px;display:flex;flex-direction:column;gap:8px}.eb-item-title{font-size:13px;font-weight:700;color:var(--ink);margin-bottom:2px}.eb-item-desc{font-size:13px;color:var(--muted);line-height:1.45}.eb-row{display:flex;align-items:flex-start;gap:8px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-row:last-child{border-bottom:none}.eb-row-label{font-size:13px;font-weight:700;color:var(--ink);flex:1}.eb-row-val{font-size:13px;color:var(--muted)}.eb-title{font-size:13px;font-weight:800;color:var(--ink);text-align:center;padding:0 0 12px}.eb-step{display:flex;align-items:flex-start;gap:10px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-step:last-child{border-bottom:none}.eb-step-num{width:26px;height:26px;border-radius:50%;background:var(--navy);color:#fff;font-size:11px;font-weight:800;display:flex;align-items:center;justify-content:center;flex-shrink:0}.eb-step-num-orange{background:var(--orange)}.eb-step-body{flex:1}.eb-step-title{font-size:13px;font-weight:700;color:var(--ink)}.eb-step-desc{font-size:13px;color:var(--muted);line-height:1.45;margin-top:2px}</style>
<p class="eb-title">Ce que la clé de chiffrement protège</p>
<div class="eb-grid eb-grid-2">
  <div class="eb-card"><div class="eb-head eb-head-navy">Chiffré avec la crypt-key</div><div class="eb-body">
    <p class="eb-item-desc">Données de cartes bancaires enregistrées (tokens de paiement)</p>
    <p class="eb-item-desc">Mots de passe des modules d&rsquo;intégration paiement et livraison</p>
    <p class="eb-item-desc">Certains champs de configuration marqués comme chiffrés</p>
  </div></div>
  <div class="eb-card" style="border-color:#F26322"><div class="eb-head eb-head-orange">Haché, pas chiffré</div><div class="eb-body" style="background:#F26322">
    <p style="font-size:13px;color:rgba(255,255,255,0.95);line-height:1.45">Les mots de passe clients et admin ne passent jamais par la crypt-key : ils sont hachés à sens unique. Magento vérifie un mot de passe en le re-hachant à la connexion, il ne le déchiffre jamais.</p>
  </div></div>
</div>
</figure>



<p class="wp-block-paragraph">Cette distinction est importante et souvent confondue : la crypt-key n&rsquo;a strictement rien à voir avec le stockage des mots de passe. Elle sert uniquement au chiffrement <em>réversible</em> — ce que l&rsquo;application doit pouvoir relire plus tard pour renvoyer un token à un prestataire de paiement, ou réutiliser une clé API tierce.</p>



<h2 class="wp-block-heading">Où elle vit, et pourquoi ce fichier ne doit jamais être versionné</h2>



<p class="wp-block-paragraph">La clé est générée aléatoirement à l&rsquo;installation et stockée dans <code>app/etc/env.php</code>, sous la structure <code>'crypt' => ['key' => '...']</code>. Ce même fichier contient aussi les identifiants de connexion à votre base de données, le nom de domaine de votre back-office et la configuration des cookies de session. Autrement dit : c&rsquo;est probablement le fichier le plus sensible de toute votre installation Magento.</p>



<p class="wp-block-paragraph">La règle absolue : ce fichier ne doit jamais être commité dans un dépôt Git. Il est exclu par défaut via <code>.gitignore</code> sur une installation Magento standard — mais des réécritures de <code>.gitignore</code> personnalisées finissent parfois par l&rsquo;oublier, et un simple <code>git add app/etc</code> suffit à exposer l&rsquo;intégralité de vos secrets dans l&rsquo;historique du dépôt, de façon quasiment irréversible même après une suppression ultérieure.</p>



<h2 class="wp-block-heading">Pourquoi cette clé est une cible de choix pour un attaquant</h2>



<p class="wp-block-paragraph">Ce n&rsquo;est pas un risque théorique. La vulnérabilité CosmicSting (CVE-2024-34102, CVSS 9.8), l&rsquo;une des failles Magento les plus exploitées de ces dernières années, illustrait précisément ce danger : une faille d&rsquo;injection XML permettait à un attaquant non authentifié de lire des fichiers arbitraires sur le serveur — dont <code>app/etc/env.php</code>. Une fois la clé de chiffrement en main, l&rsquo;attaquant pouvait forger des jetons d&rsquo;authentification valides et obtenir un accès administrateur complet, sans jamais connaître le moindre mot de passe. Cette vulnérabilité a conduit à plus de 4 275 boutiques compromises.</p>



<p class="wp-block-paragraph">C&rsquo;est la raison pour laquelle, sur une boutique qui a pu être exposée à une faille de ce type, changer les mots de passe ne suffit jamais : il faut aussi faire tourner (rotation) la clé de chiffrement elle-même, sans quoi l&rsquo;ancienne clé reste valide pour forger de nouveaux accès.</p>



<h2 class="wp-block-heading">Changer la clé : ce qui a changé en 2.4.8</h2>



<p class="wp-block-paragraph">Point d&rsquo;actualité important si vous gérez plusieurs boutiques Magento : la fonctionnalité de changement de clé de chiffrement depuis l&rsquo;interface d&rsquo;administration est désormais dépréciée et a été retirée en Magento 2.4.8. La documentation officielle Adobe est explicite sur ce point : depuis cette version, il faut obligatoirement utiliser la commande en ligne de commande pour changer la clé après une mise à niveau vers 2.4.8 <em>(source : Adobe Experience League, documentation « Encryption key »)</em>.</p>



<figure style="margin:2.5rem 0;font-family:'Manrope',system-ui,sans-serif;">
<style>.eb-schema{--navy:#0F1E4D;--orange:#F26322;--muted:#6B7280;--line:#E5E2DC;--ink:#0B1426}.eb-schema *{box-sizing:border-box;margin:0;padding:0}.eb-grid{display:grid;gap:12px}.eb-grid-2{grid-template-columns:1fr 1fr}.eb-grid-3{grid-template-columns:1fr 1fr 1fr}@media(max-width:600px){.eb-grid-2,.eb-grid-3{grid-template-columns:1fr}}.eb-card{border-radius:10px;overflow:hidden;border:1.5px solid var(--line);background:#fff}.eb-head{padding:9px 12px;font-size:12px;font-weight:800;text-align:center;letter-spacing:.04em}.eb-head-navy{background:var(--navy);color:#fff}.eb-head-orange{background:var(--orange);color:#fff}.eb-body{padding:12px 14px;display:flex;flex-direction:column;gap:8px}.eb-item-title{font-size:13px;font-weight:700;color:var(--ink);margin-bottom:2px}.eb-item-desc{font-size:13px;color:var(--muted);line-height:1.45}.eb-row{display:flex;align-items:flex-start;gap:8px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-row:last-child{border-bottom:none}.eb-row-label{font-size:13px;font-weight:700;color:var(--ink);flex:1}.eb-row-val{font-size:13px;color:var(--muted)}.eb-title{font-size:13px;font-weight:800;color:var(--ink);text-align:center;padding:0 0 12px}.eb-step{display:flex;align-items:flex-start;gap:10px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-step:last-child{border-bottom:none}.eb-step-num{width:26px;height:26px;border-radius:50%;background:var(--navy);color:#fff;font-size:11px;font-weight:800;display:flex;align-items:center;justify-content:center;flex-shrink:0}.eb-step-num-orange{background:var(--orange)}.eb-step-body{flex:1}.eb-step-title{font-size:13px;font-weight:700;color:var(--ink)}.eb-step-desc{font-size:13px;color:var(--muted);line-height:1.45;margin-top:2px}</style>
<p class="eb-title">Les grandes étapes d&rsquo;un changement de clé sécurisé</p>
<div style="background:#fff;border-radius:10px;border:1.5px solid #E5E2DC;padding:14px">
  <div class="eb-step">
    <div class="eb-step-num">1</div>
    <div class="eb-step-body">
      <p class="eb-step-title">Sauvegarder avant toute manipulation</p>
      <p class="eb-step-desc">Une sauvegarde complète (fichiers + base de données) est indispensable avant de toucher à la clé de chiffrement.</p>
    </div>
  </div>
  <div class="eb-step">
    <div class="eb-step-num">2</div>
    <div class="eb-step-body">
      <p class="eb-step-title">Passer en mode maintenance</p>
      <p class="eb-step-desc">Le changement de clé implique de rechiffrer les données existantes en base — une opération qui doit se faire sans écriture concurrente pour éviter des lignes corrompues.</p>
    </div>
  </div>
  <div class="eb-step">
    <div class="eb-step-num">3</div>
    <div class="eb-step-body">
      <p class="eb-step-title">Utiliser la commande CLI officielle</p>
      <p class="eb-step-desc">La commande est <code>bin/magento encryption:key:change</code> — c&rsquo;est le seul chemin supporté depuis la dépréciation de l&rsquo;interface admin en 2.4.8. Vous pouvez vérifier qu&rsquo;elle est bien disponible sur votre installation avec <code>bin/magento list | grep encryption:key:change</code> avant de l&rsquo;exécuter.</p>
    </div>
  </div>
  <div class="eb-step">
    <div class="eb-step-num">4</div>
    <div class="eb-step-body">
      <p class="eb-step-title">Vider le cache</p>
      <p class="eb-step-desc">Comme après toute opération touchant à la configuration système.</p>
    </div>
  </div>
  <div class="eb-step" style="border-bottom:none">
    <div class="eb-step-num eb-step-num-orange">5</div>
    <div class="eb-step-body">
      <p class="eb-step-title" style="color:#F26322">Repasser en production et vérifier</p>
      <p class="eb-step-desc">Désactiver le mode maintenance, puis tester concrètement qu&rsquo;un paiement enregistré ou une intégration tierce fonctionne toujours normalement.</p>
    </div>
  </div>
</div>
</figure>



<p class="wp-block-paragraph">Attention à une conséquence directe et souvent ignorée : la rotation de la clé de chiffrement invalide immédiatement toutes les sessions clients et administrateurs actives (à l&rsquo;exception des utilisateurs d&rsquo;intégration), qui devront se reconnecter <em>(source : Adobe Experience League)</em>. Ce n&rsquo;est pas un bug — c&rsquo;est le comportement attendu, à anticiper en communiquant si besoin, ou en programmant l&rsquo;opération à un horaire de faible trafic.</p>



<h2 class="wp-block-heading">Le piège classique : restaurer une base sans la bonne clé</h2>



<p class="wp-block-paragraph">Une erreur fréquente, notamment lors d&rsquo;un travail en environnement local ou de staging : copier une base de données de production sur une nouvelle installation Magento sans transférer aussi le fichier <code>env.php</code> d&rsquo;origine. Résultat : les données chiffrées avec l&rsquo;ancienne clé (tokens de paiement enregistrés, identifiants d&rsquo;intégrations tierces, certains champs de configuration) deviennent totalement illisibles sur la nouvelle installation, puisque celle-ci a généré sa propre clé aléatoire à l&rsquo;installation.</p>



<p class="wp-block-paragraph">La règle à retenir : <strong>la clé de chiffrement doit toujours accompagner un export de base de données</strong>, exactement comme vous transféreriez un trousseau de clés avec la maison qu&rsquo;il ouvre. Sans elle, les données chiffrées sont perdues — pas corrompues, perdues, puisque le chiffrement fort n&rsquo;a par définition aucune porte dérobée.</p>



<h2 class="wp-block-heading">FAQ</h2>



<h3 class="wp-block-heading">Puis-je simplement remplacer la valeur dans env.php à la main ?</h3>



<p class="wp-block-paragraph">Non, ce n&rsquo;est pas la bonne méthode. Remplacer directement la valeur sans passer par la procédure officielle de changement de clé laisse toutes les données déjà chiffrées avec l&rsquo;ancienne clé irrécupérables, puisque Magento tentera de les déchiffrer avec la nouvelle valeur. La procédure documentée par Adobe rechiffre les données existantes avec la nouvelle clé avant de finaliser le changement — c&rsquo;est cette étape de rechiffrement qui rend l&rsquo;opération sûre.</p>



<h3 class="wp-block-heading">Que se passe-t-il si je perds définitivement la clé de chiffrement ?</h3>



<p class="wp-block-paragraph">Toutes les données chiffrées avec cette clé deviennent définitivement inaccessibles — un chiffrement fort par définition ne permet aucun contournement sans la clé. En pratique, cela signifie généralement que les clients devront ressaisir leurs informations de paiement, et que les intégrations avec des systèmes tiers devront être reconfigurées depuis l&rsquo;interface d&rsquo;administration. C&rsquo;est une raison suffisante pour sauvegarder cette clé séparément, dans un gestionnaire de mots de passe sécurisé, en plus de vos sauvegardes habituelles.</p>



<h3 class="wp-block-heading">À quelle fréquence faut-il changer cette clé ?</h3>



<p class="wp-block-paragraph">Adobe recommande de changer la clé de chiffrement régulièrement pour renforcer la sécurité, ainsi qu&rsquo;à chaque fois qu&rsquo;un risque de compromission est identifié <em>(source : Adobe Experience League)</em>. En pratique : après un changement de personnel technique ayant eu accès au serveur, après toute suspicion de fuite du fichier <code>env.php</code>, et systématiquement après un incident de sécurité avéré sur la boutique.</p>



<div style="background:#0F1E4D;border-radius:12px;padding:1.75rem 2rem;margin:2.5rem 0;font-family:'Manrope',system-ui,sans-serif;">
  <p style="margin:0 0 0.4rem;font-weight:800;color:#F26322;font-size:1rem;">Vous ne savez pas si votre clé de chiffrement a déjà été exposée ?</p>
  <p style="margin:0 0 1.25rem;color:rgba(255,255,255,0.75);font-size:0.95rem;line-height:1.6;">On audite votre configuration de sécurité — fichier env.php, historique Git, exposition aux failles connues — et on effectue la rotation de clé en toute sécurité si nécessaire.</p>
  <a href="https://www.ebusiness360.fr/contact/" style="display:inline-block;background:#F26322;color:white;padding:0.65rem 1.4rem;border-radius:999px;text-decoration:none;font-size:0.9rem;font-weight:700;">Demander un audit de sécurité →</a>
</div>

<p>L’article <a href="https://www.ebusiness360.fr/2026/07/08/cle-chiffrement-magento-2-crypt-key/">La clé de chiffrement Magento : ce qu&rsquo;elle protège et comment la gérer</a> est apparu en premier sur <a href="https://www.ebusiness360.fr">eBusiness360</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Intrusion sur une boutique Magento : retour d&#8217;expérience d&#8217;une remédiation en 4h</title>
		<link>https://www.ebusiness360.fr/2026/06/27/intrusion-boutique-magento-remediation-48h/</link>
		
		<dc:creator><![CDATA[Maxime]]></dc:creator>
		<pubDate>Sat, 27 Jun 2026 06:00:00 +0000</pubDate>
				<category><![CDATA[Cas client]]></category>
		<category><![CDATA[Sécurité]]></category>
		<guid isPermaLink="false">https://www.ebusiness360.fr/?p=6206</guid>

					<description><![CDATA[<p>Retour d'expérience : une boutique Magento compromise par PolyShell — webshells, skimmer JS, compte admin frauduleux. Chronologie de la remédiation complète en 48 heures.</p>
<p>L’article <a href="https://www.ebusiness360.fr/2026/06/27/intrusion-boutique-magento-remediation-48h/">Intrusion sur une boutique Magento : retour d&rsquo;expérience d&rsquo;une remédiation en 4h</a> est apparu en premier sur <a href="https://www.ebusiness360.fr">eBusiness360</a>.</p>
]]></description>
										<content:encoded><![CDATA[

<p class="wp-block-paragraph">Un vendredi soir, le propriétaire d&rsquo;une boutique Magento reçoit un signalement inhabituel : des clients se plaignent de débits bancaires suspects après avoir commandé. Ce n&rsquo;est pas un bug de caisse. Ce n&rsquo;est pas une erreur de paiement. C&rsquo;est une intrusion — un attaquant a compromis la boutique, déposé un skimmer JavaScript dans le processus de checkout, et collectait silencieusement les données bancaires depuis plusieurs semaines.</p>



<p class="wp-block-paragraph">Voici le déroulement de cette intervention, de la détection à la remédiation complète, en moins de 4 heures.</p>



<h2 class="wp-block-heading">Le contexte de l&rsquo;intrusion</h2>



<p class="wp-block-paragraph">La boutique concernée tournait sur Magento 2.4.6 avec des mises à jour de sécurité partielles — le dernier patch de sécurité n&rsquo;avait pas été appliqué depuis plusieurs mois. Le vecteur d&rsquo;intrusion identifié a posteriori : la faille PolyShell, exploitée via l&rsquo;upload de fichiers malveillants dans le dossier des options de commande personnalisées (<code>pub/media/custom_options/quote/</code>). Cette faille permettait à un attaquant de déposer un fichier PHP déguisé en fichier image et de l&rsquo;exécuter directement via son URL.</p>



<figure style="margin:2.5rem 0;font-family:'Manrope',system-ui,sans-serif;">
<style>.eb-schema{--navy:#0F1E4D;--orange:#F26322;--muted:#6B7280;--line:#E5E2DC;--ink:#0B1426}.eb-schema *{box-sizing:border-box;margin:0;padding:0}.eb-grid{display:grid;gap:12px}.eb-grid-2{grid-template-columns:1fr 1fr}.eb-grid-3{grid-template-columns:1fr 1fr 1fr}@media(max-width:600px){.eb-grid-2,.eb-grid-3{grid-template-columns:1fr}}.eb-card{border-radius:10px;overflow:hidden;border:1.5px solid var(--line);background:#fff}.eb-card-orange{border-color:var(--orange)}.eb-head{padding:9px 12px;font-size:12px;font-weight:800;text-align:center;letter-spacing:.04em}.eb-head-navy{background:var(--navy);color:#fff}.eb-head-orange{background:var(--orange);color:#fff}.eb-body{padding:12px 14px;display:flex;flex-direction:column;gap:8px}.eb-item-title{font-size:13px;font-weight:700;color:var(--ink);margin-bottom:2px}.eb-item-desc{font-size:13px;color:var(--muted);line-height:1.45}.eb-row{display:flex;align-items:flex-start;gap:8px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-row:last-child{border-bottom:none}.eb-row-label{font-size:13px;font-weight:700;color:var(--ink);flex:1}.eb-row-val{font-size:13px;color:var(--muted)}.eb-title{font-size:13px;font-weight:800;color:var(--ink);text-align:center;padding:0 0 12px}.eb-step{display:flex;align-items:flex-start;gap:10px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-step:last-child{border-bottom:none}.eb-step-num{width:26px;height:26px;border-radius:50%;background:var(--navy);color:#fff;font-size:11px;font-weight:800;display:flex;align-items:center;justify-content:center;flex-shrink:0}.eb-step-num-orange{background:var(--orange)}.eb-step-body{flex:1}.eb-step-title{font-size:13px;font-weight:700;color:var(--ink)}.eb-step-desc{font-size:13px;color:var(--muted);line-height:1.45;margin-top:2px}</style>
<p class="eb-title">Ce que l&rsquo;attaquant avait mis en place</p>
<div class="eb-grid eb-grid-3">
  <div class="eb-card" style="border-color:#F26322"><div class="eb-head eb-head-orange">Webshells</div><div class="eb-body" style="background:#F26322">
    <p style="font-size:13px;color:rgba(255,255,255,0.95);line-height:1.45">Plus de 400 fichiers PHP malveillants dans <code style="background:rgba(0,0,0,0.25);color:#fff;padding:1px 5px;border-radius:4px">pub/media/</code> — portes dérobées permanentes donnant accès complet au serveur</p>
  </div></div>
  <div class="eb-card"><div class="eb-head eb-head-navy">Skimmer JS</div><div class="eb-body">
    <p class="eb-item-desc">Code JavaScript injecté dans un bloc CMS de la page checkout — capturait les données de carte bancaire à la saisie et les exfiltrait vers un serveur externe</p>
  </div></div>
  <div class="eb-card"><div class="eb-head eb-head-navy">Compte admin frauduleux</div><div class="eb-body">
    <p class="eb-item-desc">Un compte administrateur créé à l&rsquo;insu du propriétaire — permettait un accès persistant à l&rsquo;interface d&rsquo;administration même sans les webshells</p>
  </div></div>
</div>
</figure>



<h2 class="wp-block-heading">Heure par heure — les 4 heures d&rsquo;intervention</h2>



<figure style="margin:2.5rem 0;font-family:'Manrope',system-ui,sans-serif;">
<style>.eb-schema{--navy:#0F1E4D;--orange:#F26322;--muted:#6B7280;--line:#E5E2DC;--ink:#0B1426}.eb-schema *{box-sizing:border-box;margin:0;padding:0}.eb-grid{display:grid;gap:12px}.eb-grid-2{grid-template-columns:1fr 1fr}.eb-grid-3{grid-template-columns:1fr 1fr 1fr}@media(max-width:600px){.eb-grid-2,.eb-grid-3{grid-template-columns:1fr}}.eb-card{border-radius:10px;overflow:hidden;border:1.5px solid var(--line);background:#fff}.eb-card-orange{border-color:var(--orange)}.eb-head{padding:9px 12px;font-size:12px;font-weight:800;text-align:center;letter-spacing:.04em}.eb-head-navy{background:var(--navy);color:#fff}.eb-head-orange{background:var(--orange);color:#fff}.eb-body{padding:12px 14px;display:flex;flex-direction:column;gap:8px}.eb-item-title{font-size:13px;font-weight:700;color:var(--ink);margin-bottom:2px}.eb-item-desc{font-size:13px;color:var(--muted);line-height:1.45}.eb-row{display:flex;align-items:flex-start;gap:8px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-row:last-child{border-bottom:none}.eb-row-label{font-size:13px;font-weight:700;color:var(--ink);flex:1}.eb-row-val{font-size:13px;color:var(--muted)}.eb-title{font-size:13px;font-weight:800;color:var(--ink);text-align:center;padding:0 0 12px}.eb-step{display:flex;align-items:flex-start;gap:10px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-step:last-child{border-bottom:none}.eb-step-num{width:26px;height:26px;border-radius:50%;background:var(--navy);color:#fff;font-size:11px;font-weight:800;display:flex;align-items:center;justify-content:center;flex-shrink:0}.eb-step-num-orange{background:var(--orange)}.eb-step-body{flex:1}.eb-step-title{font-size:13px;font-weight:700;color:var(--ink)}.eb-step-desc{font-size:13px;color:var(--muted);line-height:1.45;margin-top:2px}</style>
<p class="eb-title">Chronologie de la remédiation</p>
<div style="background:#fff;border-radius:10px;border:1.5px solid #E5E2DC;padding:14px">
  <div class="eb-step">
    <div class="eb-step-num">H+0</div>
    <div class="eb-step-body">
      <p class="eb-step-title">Signalement et triage</p>
      <p class="eb-step-desc">Réception du signalement client. Première analyse des logs serveur et des fichiers récemment modifiés. Confirmation de la compromission — décision de passer en mode incident.</p>
    </div>
  </div>
  <div class="eb-step">
    <div class="eb-step-num">H+0.5</div>
    <div class="eb-step-body">
      <p class="eb-step-title">Isolation et préservation</p>
      <p class="eb-step-desc">Activation du mode maintenance Magento pour isoler la boutique sans couper le serveur. Sauvegarde complète de l&rsquo;état compromis pour analyse forensique. Purge du cache Varnish pour supprimer immédiatement le skimmer JS du cache.</p>
    </div>
  </div>
  <div class="eb-step">
    <div class="eb-step-num">H+1</div>
    <div class="eb-step-body">
      <p class="eb-step-title">Détection des webshells</p>
      <p class="eb-step-desc">Scan systématique du répertoire <code>pub/media/</code> à la recherche de fichiers PHP — 400+ fichiers malveillants identifiés et supprimés. Vérification étendue à l&rsquo;ensemble des répertoires accessibles publiquement.</p>
    </div>
  </div>
  <div class="eb-step">
    <div class="eb-step-num">H+2</div>
    <div class="eb-step-body">
      <p class="eb-step-title">Nettoyage du skimmer et du compte frauduleux</p>
      <p class="eb-step-desc">Identification du bloc CMS contenant le code malveillant via analyse SQL directe en base. Suppression du script JavaScript d&rsquo;exfiltration. Audit complet des comptes administrateurs — identification et désactivation du compte créé par l&rsquo;attaquant. Réinitialisation des mots de passe et tokens de session.</p>
    </div>
  </div>
  <div class="eb-step">
    <div class="eb-step-num">H+3</div>
    <div class="eb-step-body">
      <p class="eb-step-title">Correction de la vulnérabilité</p>
      <p class="eb-step-desc">Déploiement du module <code>Maxcode_FileOptionFix</code> — patch applicatif corrigeant la validation des uploads de fichiers sur les options de commande. Tests approfondis sur l&rsquo;ensemble des fonctionnalités affectées.</p>
    </div>
  </div>
  <div class="eb-step" style="border-bottom:none">
    <div class="eb-step-num eb-step-num-orange">H+4</div>
    <div class="eb-step-body">
      <p class="eb-step-title" style="color:#F26322">Upgrade et remise en ligne</p>
      <p class="eb-step-desc">Upgrade vers Magento 2.4.7-p9 incluant le correctif natif de PolyShell. Application des patches de sécurité en attente. Tests tunnel de commande complets. Désactivation du mode maintenance — boutique remise en ligne.</p>
    </div>
  </div>
</div>
</figure>



<h2 class="wp-block-heading">Le vecteur d&rsquo;attaque — comprendre PolyShell</h2>



<p class="wp-block-paragraph">La faille exploitée ici est connue sous le nom de PolyShell. Elle tire son origine d&rsquo;une validation insuffisante des fichiers uploadés via les options de commande personnalisées de type « File » dans Magento. Un attaquant pouvait déposer un fichier PHP dont l&rsquo;extension était masquée ou dont le type MIME était falsifié. Magento stockait ce fichier dans un répertoire accessible publiquement sur le web, et l&rsquo;attaquant pouvait ensuite l&rsquo;exécuter directement via son URL — lui donnant un accès shell complet au serveur.</p>



<p class="wp-block-paragraph">Cette vulnérabilité existait depuis les premières versions de Magento 2 et n&rsquo;a reçu un correctif natif officiel qu&rsquo;avec le bulletin APSB26-05 intégré dans les patches de sécurité de début 2026. Pendant toute cette période, les boutiques exposées pouvaient être compromises sans qu&rsquo;aucune erreur visible ne se manifeste côté utilisateur.</p>



<h2 class="wp-block-heading">Les trois indicateurs qui auraient permis une détection plus précoce</h2>



<figure style="margin:2.5rem 0;font-family:'Manrope',system-ui,sans-serif;">
<style>.eb-schema{--navy:#0F1E4D;--orange:#F26322;--muted:#6B7280;--line:#E5E2DC;--ink:#0B1426}.eb-schema *{box-sizing:border-box;margin:0;padding:0}.eb-grid{display:grid;gap:12px}.eb-grid-2{grid-template-columns:1fr 1fr}.eb-grid-3{grid-template-columns:1fr 1fr 1fr}@media(max-width:600px){.eb-grid-2,.eb-grid-3{grid-template-columns:1fr}}.eb-card{border-radius:10px;overflow:hidden;border:1.5px solid var(--line);background:#fff}.eb-card-orange{border-color:var(--orange)}.eb-head{padding:9px 12px;font-size:12px;font-weight:800;text-align:center;letter-spacing:.04em}.eb-head-navy{background:var(--navy);color:#fff}.eb-head-orange{background:var(--orange);color:#fff}.eb-body{padding:12px 14px;display:flex;flex-direction:column;gap:8px}.eb-item-title{font-size:13px;font-weight:700;color:var(--ink);margin-bottom:2px}.eb-item-desc{font-size:13px;color:var(--muted);line-height:1.45}.eb-row{display:flex;align-items:flex-start;gap:8px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-row:last-child{border-bottom:none}.eb-row-label{font-size:13px;font-weight:700;color:var(--ink);flex:1}.eb-row-val{font-size:13px;color:var(--muted)}.eb-title{font-size:13px;font-weight:800;color:var(--ink);text-align:center;padding:0 0 12px}.eb-step{display:flex;align-items:flex-start;gap:10px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-step:last-child{border-bottom:none}.eb-step-num{width:26px;height:26px;border-radius:50%;background:var(--navy);color:#fff;font-size:11px;font-weight:800;display:flex;align-items:center;justify-content:center;flex-shrink:0}.eb-step-num-orange{background:var(--orange)}.eb-step-body{flex:1}.eb-step-title{font-size:13px;font-weight:700;color:var(--ink)}.eb-step-desc{font-size:13px;color:var(--muted);line-height:1.45;margin-top:2px}</style>
<div class="eb-grid eb-grid-3">
  <div class="eb-card"><div class="eb-head eb-head-navy">Fichiers suspects dans pub/media/</div><div class="eb-body">
    <p class="eb-item-desc">Des fichiers avec des extensions <code>.php</code> dans un répertoire normalement réservé aux médias — un scan régulier de ce type de fichiers aurait détecté l&rsquo;intrusion bien plus tôt</p>
  </div></div>
  <div class="eb-card"><div class="eb-head eb-head-navy">Requêtes réseau vers l&rsquo;extérieur</div><div class="eb-body">
    <p class="eb-item-desc">Le skimmer JS envoyait des données vers un domaine externe — visible dans les logs réseau ou les rapports Content Security Policy si la boutique en avait une</p>
  </div></div>
  <div class="eb-card" style="border-color:#F26322"><div class="eb-head eb-head-orange">Compte admin inconnu</div><div class="eb-body" style="background:#F26322">
    <p style="font-size:13px;color:rgba(255,255,255,0.95);line-height:1.45">Un compte administrateur que personne ne reconnaît — une vérification périodique de la liste des comptes admin est un réflexe de sécurité basique souvent négligé</p>
  </div></div>
</div>
</figure>



<h2 class="wp-block-heading">Ce qui a été mis en place pour éviter la récidive</h2>



<p class="wp-block-paragraph">Au-delà de la remédiation immédiate, plusieurs mesures structurelles ont été déployées pour réduire durablement la surface d&rsquo;attaque :</p>



<figure style="margin:2.5rem 0;font-family:'Manrope',system-ui,sans-serif;">
<style>.eb-schema{--navy:#0F1E4D;--orange:#F26322;--muted:#6B7280;--line:#E5E2DC;--ink:#0B1426}.eb-schema *{box-sizing:border-box;margin:0;padding:0}.eb-grid{display:grid;gap:12px}.eb-grid-2{grid-template-columns:1fr 1fr}.eb-grid-3{grid-template-columns:1fr 1fr 1fr}@media(max-width:600px){.eb-grid-2,.eb-grid-3{grid-template-columns:1fr}}.eb-card{border-radius:10px;overflow:hidden;border:1.5px solid var(--line);background:#fff}.eb-card-orange{border-color:var(--orange)}.eb-head{padding:9px 12px;font-size:12px;font-weight:800;text-align:center;letter-spacing:.04em}.eb-head-navy{background:var(--navy);color:#fff}.eb-head-orange{background:var(--orange);color:#fff}.eb-body{padding:12px 14px;display:flex;flex-direction:column;gap:8px}.eb-item-title{font-size:13px;font-weight:700;color:var(--ink);margin-bottom:2px}.eb-item-desc{font-size:13px;color:var(--muted);line-height:1.45}.eb-row{display:flex;align-items:flex-start;gap:8px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-row:last-child{border-bottom:none}.eb-row-label{font-size:13px;font-weight:700;color:var(--ink);flex:1}.eb-row-val{font-size:13px;color:var(--muted)}.eb-title{font-size:13px;font-weight:800;color:var(--ink);text-align:center;padding:0 0 12px}.eb-step{display:flex;align-items:flex-start;gap:10px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-step:last-child{border-bottom:none}.eb-step-num{width:26px;height:26px;border-radius:50%;background:var(--navy);color:#fff;font-size:11px;font-weight:800;display:flex;align-items:center;justify-content:center;flex-shrink:0}.eb-step-num-orange{background:var(--orange)}.eb-step-body{flex:1}.eb-step-title{font-size:13px;font-weight:700;color:var(--ink)}.eb-step-desc{font-size:13px;color:var(--muted);line-height:1.45;margin-top:2px}</style>
<div style="background:#fff;border-radius:10px;border:1.5px solid #E5E2DC;padding:14px">
  <div class="eb-row"><div><p class="eb-item-title">Règle Apache — blocage de l&rsquo;exécution PHP dans pub/media/</p><p class="eb-item-desc">Une règle <code>.htaccess</code> empêchant l&rsquo;exécution de tout fichier PHP dans les répertoires de médias — même si un webshell réussissait à s&rsquo;y déposer, il ne pourrait plus être exécuté</p></div></div>
  <div class="eb-row"><div><p class="eb-item-title">Module Maxcode_FileOptionFix</p><p class="eb-item-desc">Patch applicatif sur la validation des uploads — renforcement du contrôle du type MIME et de l&rsquo;extension réelle des fichiers uploadés via les options de commande</p></div></div>
  <div class="eb-row"><div><p class="eb-item-title">Surveillance des fichiers PHP dans pub/</p><p class="eb-item-desc">Mise en place d&rsquo;un scan automatique périodique pour détecter l&rsquo;apparition de fichiers PHP dans les répertoires publics</p></div></div>
  <div class="eb-row"><div><p class="eb-item-title">Audit des comptes admin</p><p class="eb-item-desc">Revue et nettoyage des comptes administrateurs — restriction des accès au strict nécessaire</p></div></div>
  <div class="eb-row" style="border-bottom:none"><div><p class="eb-item-title">Processus de mise à jour régularisé</p><p class="eb-item-desc">Mise en place d&rsquo;un suivi mensuel des patches de sécurité — les délais d&rsquo;application sont désormais de quelques jours, pas de plusieurs mois</p></div></div>
</div>
</figure>



<h2 class="wp-block-heading">Ce que ce cas illustre sur la sécurité Magento</h2>



<p class="wp-block-paragraph">Plusieurs enseignements ressortent de cette intervention, qu&rsquo;on retrouve dans la quasi-totalité des cas de compromission Magento que nous traitons :</p>



<p class="wp-block-paragraph"><strong>La compromission précède toujours le signalement de plusieurs semaines.</strong> Dans ce cas, le skimmer était actif depuis environ trois semaines avant que les premiers clients se manifestent. Pendant ce temps, des centaines de transactions avaient eu lieu avec le code malveillant actif.</p>



<p class="wp-block-paragraph"><strong>Les patches de sécurité en retard sont le vecteur numéro un.</strong> La faille exploitée était connue, documentée, et un patch existait. Le délai d&rsquo;application — plusieurs mois — a suffi aux attaquants pour exploiter la fenêtre d&rsquo;exposition.</p>



<p class="wp-block-paragraph"><strong>La remédiation ne se limite pas à supprimer les fichiers malveillants.</strong> Supprimer les webshells sans colmater la brèche d&rsquo;origine ne sert à rien — l&rsquo;attaquant peut re-déposer ses fichiers en quelques minutes. La séquence correcte est : isoler → analyser → corriger la vulnérabilité → nettoyer → surveiller.</p>



<h2 class="wp-block-heading">FAQ</h2>


<!-- wp:heading level -->
<h3>Comment savoir si ma boutique a été compromise de la même façon ?</h3>
<!-- /wp:post-content -->

<!-- wp:paragraph -->
<p>La commande suivante permet de détecter la présence de fichiers PHP dans les répertoires publics de Magento :</p>
<!-- /wp:paragraph -->

<!-- wp:code -->
<pre><code>find pub/media/ pub/static/ -name "*.php" -type f 2>/dev/null</code></pre>
<!-- /wp:code -->

<!-- wp:paragraph -->
<p>Si cette commande retourne des résultats, c&rsquo;est un signal d&rsquo;alerte fort. Vérifiez également la liste des comptes administrateurs et l&rsquo;ensemble des blocs CMS de votre page checkout pour détecter la présence de code JavaScript inattendu.</p>
<!-- /wp:paragraph -->

<!-- wp:heading level -->
<h3>Mes clients dont les données ont été volées doivent-ils être prévenus ?</h3>
<!-- /wp:heading -->

<!-- wp:paragraph -->
<p>Oui — et c&rsquo;est une obligation légale en France. Le RGPD impose de notifier la CNIL dans les 72 heures suivant la découverte d&rsquo;une violation de données à caractère personnel, et d&rsquo;informer les personnes concernées si la violation est susceptible d&rsquo;engendrer un risque élevé pour leurs droits et libertés. Une compromission de données bancaires entre dans ce cadre. Consultez un professionnel juridique pour vous accompagner dans cette démarche.</p>
<!-- /wp:paragraph -->

<!-- wp:heading level -->
<h3>Puis-je gérer ce type d&rsquo;incident seul ?</h3>
<!-- /wp:heading -->

<!-- wp:paragraph -->
<p>La partie technique de la remédiation — suppression des webshells, nettoyage des blocs CMS, correction de la vulnérabilité — est faisable avec de bonnes compétences Magento et Linux. Ce qui est plus difficile à gérer seul : s&rsquo;assurer qu&rsquo;aucune backdoor ne subsiste, identifier avec certitude toute la durée d&rsquo;exposition, et mettre en place les mesures structurelles pour éviter la récidive. Une deuxième paire d&rsquo;yeux spécialisée sur un incident de ce type vaut toujours l&rsquo;investissement.</p>
<!-- /wp:paragraph -->

<!-- wp:html -->
<div style="background:#0F1E4D;border-radius:12px;padding:1.75rem 2rem;margin:2.5rem 0;font-family:'Manrope',system-ui,sans-serif;">
  <p style="margin:0 0 0.4rem;font-weight:800;color:#F26322;font-size:1rem;">Vous avez un doute sur l&rsquo;état de sécurité de votre boutique Magento ?</p>
  <p style="margin:0 0 1.25rem;color:rgba(255,255,255,0.75);font-size:0.95rem;line-height:1.6;">On fait un audit de sécurité complet — fichiers suspects, comptes admin, patches manquants, blocs CMS — et on vous donne un rapport clair sur ce qui nécessite une action immédiate.</p>
  <a href="https://www.ebusiness360.fr/contact/" style="display:inline-block;background:#F26322;color:white;padding:0.65rem 1.4rem;border-radius:999px;text-decoration:none;font-size:0.9rem;font-weight:700;">Demander un audit de sécurité →</a>
</div>
<!-- /wp:html -->
<p>L’article <a href="https://www.ebusiness360.fr/2026/06/27/intrusion-boutique-magento-remediation-48h/">Intrusion sur une boutique Magento : retour d&rsquo;expérience d&rsquo;une remédiation en 4h</a> est apparu en premier sur <a href="https://www.ebusiness360.fr">eBusiness360</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Spam de comptes clients Magento 2 : détecter, bloquer, prévenir</title>
		<link>https://www.ebusiness360.fr/2026/06/14/spam-comptes-clients-magento-2-detecter-bloquer-prevenir/</link>
		
		<dc:creator><![CDATA[Maxime]]></dc:creator>
		<pubDate>Sun, 14 Jun 2026 06:00:00 +0000</pubDate>
				<category><![CDATA[Sécurité]]></category>
		<guid isPermaLink="false">https://www.ebusiness360.fr/?p=6118</guid>

					<description><![CDATA[<p>Des centaines de faux comptes clients apparaissent sur votre boutique Magento ? Bots, credential stuffing, spam : causes, détection et solutions concrètes pour reprendre le contrôle.</p>
<p>L’article <a href="https://www.ebusiness360.fr/2026/06/14/spam-comptes-clients-magento-2-detecter-bloquer-prevenir/">Spam de comptes clients Magento 2 : détecter, bloquer, prévenir</a> est apparu en premier sur <a href="https://www.ebusiness360.fr">eBusiness360</a>.</p>
]]></description>
										<content:encoded><![CDATA[

<p class="wp-block-paragraph">Vous ouvrez votre admin Magento un matin et vous tombez sur des dizaines — parfois des centaines — de nouveaux comptes clients créés la nuit. Des noms improbables, des adresses email aléatoires, aucune commande associée. Bienvenue dans le monde du spam de création de comptes.</p>



<p class="wp-block-paragraph">Ce n&rsquo;est pas anodin. Ces faux comptes polluent votre base de données, faussent vos statistiques clients, consomment des ressources serveur — et dans certains cas, ouvrent la porte à des attaques bien plus sérieuses.</p>



<h2 class="wp-block-heading">Pourquoi les bots créent-ils des faux comptes ?</h2>



<p class="wp-block-paragraph">La réponse dépend du type de bot en face. Il en existe plusieurs catégories, avec des intentions très différentes :</p>




<figure style="margin:2.5rem 0;font-family:'Manrope',system-ui,sans-serif;">
<style>.eb-schema{--navy:#0F1E4D;--orange:#F26322;--paper:#FAF8F4;--muted:#6B7280;--line:#E5E2DC;--ink:#0B1426}.eb-schema *{box-sizing:border-box;margin:0;padding:0}.eb-grid{display:grid;gap:12px}.eb-grid-2{grid-template-columns:1fr 1fr}.eb-grid-3{grid-template-columns:1fr 1fr 1fr}.eb-grid-4{grid-template-columns:1fr 1fr 1fr 1fr}@media(max-width:600px){.eb-grid-2,.eb-grid-3,.eb-grid-4{grid-template-columns:1fr}}.eb-card{border-radius:10px;overflow:hidden;border:1.5px solid var(--line);background:#fff}.eb-card-orange{border-color:var(--orange)}.eb-head{padding:9px 12px;font-size:12px;font-weight:800;text-align:center;letter-spacing:.04em}.eb-head-navy{background:var(--navy);color:#fff}.eb-head-orange{background:var(--orange);color:#fff}.eb-head-gray{background:#f1efe8;color:var(--ink)}.eb-body{padding:12px 14px;display:flex;flex-direction:column;gap:10px}.eb-item-title{font-size:12px;font-weight:700;color:var(--ink);margin-bottom:2px}.eb-item-desc{font-size:12px;color:var(--muted);line-height:1.45}.eb-item-cta{font-size:12px;font-weight:700;margin-top:4px}.eb-cta-navy{color:var(--navy)}.eb-cta-orange{color:var(--orange)}.eb-stat{font-size:22px;font-weight:800;color:var(--orange);text-align:center;padding:10px 0 4px}.eb-stat-label{font-size:11px;color:var(--muted);text-align:center;line-height:1.4;padding-bottom:10px}.eb-card-full{border-radius:10px;background:var(--navy);padding:14px 16px;color:#fff}.eb-card-full-orange{background:var(--orange)}.eb-row{display:flex;align-items:center;gap:10px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-row:last-child{border-bottom:none}.eb-row-label{font-size:12px;font-weight:700;color:var(--ink);flex:1}.eb-row-val{font-size:12px;color:var(--muted)}.eb-row-val-orange{font-size:12px;font-weight:700;color:var(--orange)}.eb-row-val-navy{font-size:12px;font-weight:700;color:var(--navy)}.eb-badge{display:inline-block;font-size:11px;font-weight:700;padding:2px 10px;border-radius:999px}.eb-badge-orange{background:rgba(242,99,34,.15);color:var(--orange)}.eb-badge-green{background:#dcfce7;color:#166534}.eb-badge-yellow{background:#fef9c3;color:#713f12}.eb-title{font-size:13px;font-weight:800;color:var(--ink);text-align:center;padding:0 0 12px}.eb-step{display:flex;align-items:flex-start;gap:10px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-step:last-child{border-bottom:none}.eb-step-num{width:24px;height:24px;border-radius:50%;background:var(--navy);color:#fff;font-size:11px;font-weight:800;display:flex;align-items:center;justify-content:center;flex-shrink:0}.eb-step-num-orange{background:var(--orange)}.eb-step-body{flex:1}.eb-step-title{font-size:12px;font-weight:700;color:var(--ink)}.eb-step-desc{font-size:12px;color:var(--muted);line-height:1.45;margin-top:2px}</style>

<p class="eb-title">Pourquoi des bots créent de faux comptes sur votre boutique</p>
<div class="eb-grid eb-grid-3">
  <div class="eb-card"><div class="eb-head eb-head-navy">Credential stuffing</div><div class="eb-body"><div><p class="eb-item-desc">Test de mots de passe volés sur d&rsquo;autres sites pour accéder aux vrais comptes de vos clients</p><p class="eb-item-cta eb-cta-orange" style="margin-top:8px">Risque : fraude</p></div></div></div>
  <div class="eb-card"><div class="eb-head eb-head-navy">Spam promotionnel</div><div class="eb-body"><div><p class="eb-item-desc">Création de comptes pour abuser de coupons, offres de bienvenue ou programmes fidélité</p><p class="eb-item-cta eb-cta-orange" style="margin-top:8px">Risque : pertes financières</p></div></div></div>
  <div class="eb-card eb-card-orange"><div class="eb-head eb-head-orange">Pollution / DDoS</div><div class="eb-body"><div><p class="eb-item-desc">Saturation de la base de données et du serveur d&#8217;emails via les confirmations envoyées en masse</p><p style="font-size:12px;font-weight:700;color:#fff;margin-top:8px">Risque : performances</p></div></div></div>
</div>

<p style="font-size:0.875rem;color:#6B7280;margin-top:0.75rem;font-family:'Manrope',system-ui,sans-serif;">Les trois motivations principales derrière le spam de comptes clients</p>
</figure>



<h2 class="wp-block-heading">Les signes qui doivent vous alerter</h2>



<p class="wp-block-paragraph">Le spam de comptes ne se remarque pas toujours immédiatement. Voici les indicateurs concrets à surveiller dans votre admin Magento :</p>



<ul class="wp-block-list">
<li><strong>Une vague soudaine de nouveaux comptes</strong> créés en quelques heures, souvent la nuit ou le week-end</li>
<li><strong>Des adresses email au format aléatoire</strong> : suites de lettres et chiffres sans logique, domaines jetables (mailinator.com, guerrillamail.com, etc.)</li>
<li><strong>Plusieurs inscriptions depuis la même adresse IP</strong> en très peu de temps</li>
<li><strong>Zéro activité après la création</strong> : aucune commande, aucune navigation, aucun retour</li>
<li><strong>Une augmentation des bounces email</strong> si vous envoyez des emails de confirmation ou de bienvenue</li>
</ul>



<h2 class="wp-block-heading">Les protections natives de Magento</h2>



<p class="wp-block-paragraph">Magento 2 intègre quelques mécanismes de base pour limiter ce type d&rsquo;abus. Ils ne sont pas activés par défaut pour tous, et leur niveau de protection reste limité face à des bots sophistiqués — mais ils constituent un premier rempart à mettre en place absolument.</p>




<figure style="margin:2.5rem 0;font-family:'Manrope',system-ui,sans-serif;">
<style>.eb-schema{--navy:#0F1E4D;--orange:#F26322;--paper:#FAF8F4;--muted:#6B7280;--line:#E5E2DC;--ink:#0B1426}.eb-schema *{box-sizing:border-box;margin:0;padding:0}.eb-grid{display:grid;gap:12px}.eb-grid-2{grid-template-columns:1fr 1fr}.eb-grid-3{grid-template-columns:1fr 1fr 1fr}.eb-grid-4{grid-template-columns:1fr 1fr 1fr 1fr}@media(max-width:600px){.eb-grid-2,.eb-grid-3,.eb-grid-4{grid-template-columns:1fr}}.eb-card{border-radius:10px;overflow:hidden;border:1.5px solid var(--line);background:#fff}.eb-card-orange{border-color:var(--orange)}.eb-head{padding:9px 12px;font-size:12px;font-weight:800;text-align:center;letter-spacing:.04em}.eb-head-navy{background:var(--navy);color:#fff}.eb-head-orange{background:var(--orange);color:#fff}.eb-head-gray{background:#f1efe8;color:var(--ink)}.eb-body{padding:12px 14px;display:flex;flex-direction:column;gap:10px}.eb-item-title{font-size:12px;font-weight:700;color:var(--ink);margin-bottom:2px}.eb-item-desc{font-size:12px;color:var(--muted);line-height:1.45}.eb-item-cta{font-size:12px;font-weight:700;margin-top:4px}.eb-cta-navy{color:var(--navy)}.eb-cta-orange{color:var(--orange)}.eb-stat{font-size:22px;font-weight:800;color:var(--orange);text-align:center;padding:10px 0 4px}.eb-stat-label{font-size:11px;color:var(--muted);text-align:center;line-height:1.4;padding-bottom:10px}.eb-card-full{border-radius:10px;background:var(--navy);padding:14px 16px;color:#fff}.eb-card-full-orange{background:var(--orange)}.eb-row{display:flex;align-items:center;gap:10px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-row:last-child{border-bottom:none}.eb-row-label{font-size:12px;font-weight:700;color:var(--ink);flex:1}.eb-row-val{font-size:12px;color:var(--muted)}.eb-row-val-orange{font-size:12px;font-weight:700;color:var(--orange)}.eb-row-val-navy{font-size:12px;font-weight:700;color:var(--navy)}.eb-badge{display:inline-block;font-size:11px;font-weight:700;padding:2px 10px;border-radius:999px}.eb-badge-orange{background:rgba(242,99,34,.15);color:var(--orange)}.eb-badge-green{background:#dcfce7;color:#166534}.eb-badge-yellow{background:#fef9c3;color:#713f12}.eb-title{font-size:13px;font-weight:800;color:var(--ink);text-align:center;padding:0 0 12px}.eb-step{display:flex;align-items:flex-start;gap:10px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-step:last-child{border-bottom:none}.eb-step-num{width:24px;height:24px;border-radius:50%;background:var(--navy);color:#fff;font-size:11px;font-weight:800;display:flex;align-items:center;justify-content:center;flex-shrink:0}.eb-step-num-orange{background:var(--orange)}.eb-step-body{flex:1}.eb-step-title{font-size:12px;font-weight:700;color:var(--ink)}.eb-step-desc{font-size:12px;color:var(--muted);line-height:1.45;margin-top:2px}</style>

<p class="eb-title">Protections disponibles — du plus simple au plus efficace</p>
<div class="eb-grid eb-grid-2">
  <div class="eb-card"><div class="eb-head eb-head-navy">CAPTCHA natif Magento</div><div class="eb-body"><p class="eb-item-desc">Stores → Config → Customers → CAPTCHA</p><p class="eb-item-desc" style="margin-top:6px">Efficace contre les bots simples, contournable par les bots avancés</p></div></div>
  <div class="eb-card"><div class="eb-head eb-head-navy">Confirmation email obligatoire</div><div class="eb-body"><p class="eb-item-desc">Customers → Config → Require Email Confirmation</p><p class="eb-item-desc" style="margin-top:6px">Bloque les adresses email jetables qui ne confirment jamais</p></div></div>
  <div class="eb-card"><div class="eb-head eb-head-navy">Rate limiting HAProxy / Nginx</div><div class="eb-body"><p class="eb-item-desc">Limite les inscriptions par IP par heure</p><p class="eb-item-desc" style="margin-top:6px">Très efficace contre les campagnes de spam automatisées</p></div></div>
  <div class="eb-card eb-card-orange"><div class="eb-head eb-head-orange">Google reCAPTCHA v3</div><div class="eb-body"><p class="eb-item-desc">Invisible, analyse comportementale</p><p class="eb-item-desc" style="margin-top:6px">Meilleur rapport efficacité / UX en 2026 — recommandé</p></div></div>
</div>

<p style="font-size:0.875rem;color:#6B7280;margin-top:0.75rem;font-family:'Manrope',system-ui,sans-serif;">Quatre niveaux de protection contre le spam d&rsquo;inscription — de la configuration native au renforcement avancé</p>
</figure>



<h2 class="wp-block-heading">Activer le CAPTCHA natif Magento — où ça se passe</h2>



<p class="wp-block-paragraph">Dans votre admin Magento, rendez-vous dans <strong>Stores → Configuration → Customers → Customer Configuration → CAPTCHA</strong>. Activez-le et cochez au minimum le formulaire <em>Create User</em>. Ce n&rsquo;est pas la protection la plus robuste, mais c&rsquo;est la plus rapide à mettre en place sans aucun développement.</p>



<h2 class="wp-block-heading">La confirmation email — simple et souvent sous-estimée</h2>



<p class="wp-block-paragraph">Obliger la confirmation par email avant d&rsquo;activer un compte filtre naturellement les adresses jetables : le bot crée le compte, mais l&#8217;email de confirmation n&rsquo;arrive jamais à destination, et le compte reste inactif. C&rsquo;est dans <strong>Stores → Configuration → Customers → Customer Configuration → Require Emails Confirmation → Yes</strong>.</p>



<p class="wp-block-paragraph">Attention toutefois : cette option peut légèrement freiner vos vraies inscriptions si vos clients ne pensent pas à vérifier leur boîte mail. À peser selon votre contexte.</p>



<h2 class="wp-block-heading">Nettoyer les faux comptes existants</h2>



<p class="wp-block-paragraph">Si vous avez déjà des milliers de faux comptes dans votre base, les supprimer un par un n&rsquo;est pas envisageable. La bonne approche est une requête SQL ciblée qui identifie les comptes sans aucune commande, créés sur une courte période, avec des emails au format suspect. C&rsquo;est le type de nettoyage qu&rsquo;un prestataire technique peut réaliser proprement, avec une sauvegarde préalable et une vérification avant suppression.</p>

<p>L’article <a href="https://www.ebusiness360.fr/2026/06/14/spam-comptes-clients-magento-2-detecter-bloquer-prevenir/">Spam de comptes clients Magento 2 : détecter, bloquer, prévenir</a> est apparu en premier sur <a href="https://www.ebusiness360.fr">eBusiness360</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>PolyShell : la faille Magento silencieuse — détecter et se protéger</title>
		<link>https://www.ebusiness360.fr/2026/06/12/polyshell-faille-magento-detecter-proteger/</link>
		
		<dc:creator><![CDATA[Maxime]]></dc:creator>
		<pubDate>Fri, 12 Jun 2026 06:00:00 +0000</pubDate>
				<category><![CDATA[Sécurité]]></category>
		<guid isPermaLink="false">https://www.ebusiness360.fr/?p=6111</guid>

					<description><![CDATA[<p>PolyShell est une faille Magento qui existe depuis 2016 et permet l'upload de webshells et skimmers JS. Comment détecter une infection et protéger votre boutique dès maintenant.</p>
<p>L’article <a href="https://www.ebusiness360.fr/2026/06/12/polyshell-faille-magento-detecter-proteger/">PolyShell : la faille Magento silencieuse — détecter et se protéger</a> est apparu en premier sur <a href="https://www.ebusiness360.fr">eBusiness360</a>.</p>
]]></description>
										<content:encoded><![CDATA[

<p class="wp-block-paragraph">Votre boutique Magento tourne peut-être depuis des années sans le moindre problème apparent. Mais depuis quelques mois, une faille baptisée <strong>PolyShell</strong> fait parler d&rsquo;elle dans le monde de la sécurité e-commerce. Et pour cause : elle existe dans Magento depuis la toute première version, elle est facile à exploiter, et la majorité des boutiques en production sont encore exposées.</p>



<p class="wp-block-paragraph">Ce n&rsquo;est pas une alerte théorique. Des centaines de boutiques françaises ont déjà été compromises via ce vecteur — webshells cachés, skimmers de cartes bancaires, comptes administrateurs créés à l&rsquo;insu du marchand. Voici ce que vous devez savoir.</p>



<h2 class="wp-block-heading">C&rsquo;est quoi exactement, PolyShell ?</h2>



<p class="wp-block-paragraph">PolyShell est le nom donné à une vulnérabilité dans la gestion des <strong>options de fichiers personnalisées</strong> de Magento. Concrètement, Magento permet à vos clients de joindre des fichiers à leurs commandes — une gravure, un logo, un bon de commande. Le problème : le mécanisme qui reçoit ces fichiers ne vérifie pas correctement leur nature réelle.</p>



<p class="wp-block-paragraph">Un attaquant peut envoyer un fichier qui se fait passer pour une image mais contient en réalité du code PHP malveillant. Une fois ce fichier déposé sur votre serveur, il suffit de l&rsquo;appeler depuis un navigateur pour exécuter n&rsquo;importe quelle commande sur votre hébergement. C&rsquo;est ce qu&rsquo;on appelle un <strong>webshell</strong> — une porte dérobée permanente sur votre site.</p>




<figure style="margin:2.5rem 0;font-family:'Manrope',system-ui,sans-serif;">
<style>.eb-schema{--navy:#0F1E4D;--orange:#F26322;--paper:#FAF8F4;--muted:#6B7280;--line:#E5E2DC;--ink:#0B1426}.eb-schema *{box-sizing:border-box;margin:0;padding:0}.eb-grid{display:grid;gap:12px}.eb-grid-2{grid-template-columns:1fr 1fr}.eb-grid-3{grid-template-columns:1fr 1fr 1fr}.eb-grid-4{grid-template-columns:1fr 1fr 1fr 1fr}@media(max-width:600px){.eb-grid-2,.eb-grid-3,.eb-grid-4{grid-template-columns:1fr}}.eb-card{border-radius:10px;overflow:hidden;border:1.5px solid var(--line);background:#fff}.eb-card-orange{border-color:var(--orange)}.eb-head{padding:9px 12px;font-size:12px;font-weight:800;text-align:center;letter-spacing:.04em}.eb-head-navy{background:var(--navy);color:#fff}.eb-head-orange{background:var(--orange);color:#fff}.eb-head-gray{background:#f1efe8;color:var(--ink)}.eb-body{padding:12px 14px;display:flex;flex-direction:column;gap:10px}.eb-item-title{font-size:12px;font-weight:700;color:var(--ink);margin-bottom:2px}.eb-item-desc{font-size:12px;color:var(--muted);line-height:1.45}.eb-item-cta{font-size:12px;font-weight:700;margin-top:4px}.eb-cta-navy{color:var(--navy)}.eb-cta-orange{color:var(--orange)}.eb-stat{font-size:22px;font-weight:800;color:var(--orange);text-align:center;padding:10px 0 4px}.eb-stat-label{font-size:11px;color:var(--muted);text-align:center;line-height:1.4;padding-bottom:10px}.eb-card-full{border-radius:10px;background:var(--navy);padding:14px 16px;color:#fff}.eb-card-full-orange{background:var(--orange)}.eb-row{display:flex;align-items:center;gap:10px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-row:last-child{border-bottom:none}.eb-row-label{font-size:12px;font-weight:700;color:var(--ink);flex:1}.eb-row-val{font-size:12px;color:var(--muted)}.eb-row-val-orange{font-size:12px;font-weight:700;color:var(--orange)}.eb-row-val-navy{font-size:12px;font-weight:700;color:var(--navy)}.eb-badge{display:inline-block;font-size:11px;font-weight:700;padding:2px 10px;border-radius:999px}.eb-badge-orange{background:rgba(242,99,34,.15);color:var(--orange)}.eb-badge-green{background:#dcfce7;color:#166534}.eb-badge-yellow{background:#fef9c3;color:#713f12}.eb-title{font-size:13px;font-weight:800;color:var(--ink);text-align:center;padding:0 0 12px}.eb-step{display:flex;align-items:flex-start;gap:10px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-step:last-child{border-bottom:none}.eb-step-num{width:24px;height:24px;border-radius:50%;background:var(--navy);color:#fff;font-size:11px;font-weight:800;display:flex;align-items:center;justify-content:center;flex-shrink:0}.eb-step-num-orange{background:var(--orange)}.eb-step-body{flex:1}.eb-step-title{font-size:12px;font-weight:700;color:var(--ink)}.eb-step-desc{font-size:12px;color:var(--muted);line-height:1.45;margin-top:2px}</style>

<p class="eb-title">Comment fonctionne une attaque PolyShell</p>
<div class="eb-grid eb-grid-4">
  <div class="eb-card"><div class="eb-head eb-head-navy">1. Upload</div><div class="eb-body"><div><p class="eb-item-title">Fichier PHP</p><p class="eb-item-desc">Déguisé en image via REST API</p></div></div></div>
  <div class="eb-card"><div class="eb-head eb-head-navy">2. Dépôt</div><div class="eb-body"><div><p class="eb-item-title">Stockage serveur</p><p class="eb-item-desc">Fichier dans pub/media/</p></div></div></div>
  <div class="eb-card eb-card-orange"><div class="eb-head eb-head-orange">3. Activation</div><div class="eb-body"><div><p class="eb-item-title">Appel URL direct</p><p class="eb-item-desc">Depuis n&rsquo;importe quel navigateur</p></div></div></div>
  <div class="eb-card eb-card-orange"><div class="eb-head eb-head-orange">4. Contrôle total</div><div class="eb-body"><div><p class="eb-item-title">Accès serveur complet</p><p class="eb-item-desc">Vol de données clients</p></div></div></div>
</div>
<div class="eb-grid eb-grid-3" style="margin-top:12px">
  <div class="eb-card"><div class="eb-head eb-head-navy">Webshell</div><div class="eb-body"><p class="eb-item-desc">Porte dérobée permanente — exécution de code à distance</p></div></div>
  <div class="eb-card"><div class="eb-head eb-head-navy">Skimmer JS</div><div class="eb-body"><p class="eb-item-desc">Vol de numéros de carte bancaire au checkout</p></div></div>
  <div class="eb-card"><div class="eb-head eb-head-navy">Admin frauduleux</div><div class="eb-body"><p class="eb-item-desc">Compte administrateur créé à votre insu</p></div></div>
</div>

<p style="font-size:0.875rem;color:#6B7280;margin-top:0.75rem;font-family:'Manrope',system-ui,sans-serif;">Déroulement type d&rsquo;une attaque PolyShell sur une boutique Magento 2</p>
</figure>



<h2 class="wp-block-heading">Comment savoir si votre boutique est touchée ?</h2>



<p class="wp-block-paragraph">C&rsquo;est là que ça devient inquiétant : dans la majorité des cas, les marchands ne s&rsquo;aperçoivent de rien. Les fichiers malveillants sont discrets, ne perturbent pas le fonctionnement du site, et peuvent rester actifs pendant des mois — parfois des années. Voici les signes qui doivent vous alerter :</p>



<ul class="wp-block-list">
<li><strong>Des fichiers .php inattendus dans pub/media/</strong> — ce dossier ne devrait contenir que des images et documents, jamais de code PHP</li>
<li><strong>Un ou plusieurs comptes administrateurs que vous ne reconnaissez pas</strong> dans Magento → Système → Tous les utilisateurs</li>
<li><strong>Des modifications inexpliquées dans vos blocs CMS</strong> — notamment les blocs affichés au checkout</li>
<li><strong>Des alertes Google Search Console</strong> signalant du contenu malveillant ou des pages inconnues</li>
<li><strong>Une consommation serveur anormale</strong> sans pic de trafic correspondant</li>
</ul>



<h2 class="wp-block-heading">Comment détecter les fichiers malveillants ?</h2>



<p class="wp-block-paragraph">Si vous avez un accès SSH à votre serveur, cette commande permet de repérer tous les fichiers PHP qui n&rsquo;ont rien à faire dans le dossier media :</p>



<pre><code>find pub/media/ -name "*.php" -type f</code></pre>



<p class="wp-block-paragraph">Si cette commande retourne des résultats, vous avez très probablement été compromis. Un résultat vide est rassurant — mais pas une garantie absolue, car certains webshells utilisent des extensions différentes (.phtml, .php3, .phar).</p>



<pre><code>find pub/media/ -name "*.phtml" -o -name "*.php3" -o -name "*.phar" | xargs ls -la 2>/dev/null</code></pre>



<h2 class="wp-block-heading">Quelles versions sont concernées ?</h2>



<p class="wp-block-paragraph">Toutes les versions de Magento 2 jusqu&rsquo;à la 2.4.8 incluse sont potentiellement exposées selon la configuration du serveur web. Adobe a intégré un correctif dans la version 2.4.9 (actuellement en beta), mais <strong>aucun patch isolé n&rsquo;existe pour les versions en production</strong>. La protection passe donc par des mesures de mitigation côté serveur, pas par une simple mise à jour de Magento.</p>




<figure style="margin:2.5rem 0;font-family:'Manrope',system-ui,sans-serif;">
<style>.eb-schema{--navy:#0F1E4D;--orange:#F26322;--paper:#FAF8F4;--muted:#6B7280;--line:#E5E2DC;--ink:#0B1426}.eb-schema *{box-sizing:border-box;margin:0;padding:0}.eb-grid{display:grid;gap:12px}.eb-grid-2{grid-template-columns:1fr 1fr}.eb-grid-3{grid-template-columns:1fr 1fr 1fr}.eb-grid-4{grid-template-columns:1fr 1fr 1fr 1fr}@media(max-width:600px){.eb-grid-2,.eb-grid-3,.eb-grid-4{grid-template-columns:1fr}}.eb-card{border-radius:10px;overflow:hidden;border:1.5px solid var(--line);background:#fff}.eb-card-orange{border-color:var(--orange)}.eb-head{padding:9px 12px;font-size:12px;font-weight:800;text-align:center;letter-spacing:.04em}.eb-head-navy{background:var(--navy);color:#fff}.eb-head-orange{background:var(--orange);color:#fff}.eb-head-gray{background:#f1efe8;color:var(--ink)}.eb-body{padding:12px 14px;display:flex;flex-direction:column;gap:10px}.eb-item-title{font-size:12px;font-weight:700;color:var(--ink);margin-bottom:2px}.eb-item-desc{font-size:12px;color:var(--muted);line-height:1.45}.eb-item-cta{font-size:12px;font-weight:700;margin-top:4px}.eb-cta-navy{color:var(--navy)}.eb-cta-orange{color:var(--orange)}.eb-stat{font-size:22px;font-weight:800;color:var(--orange);text-align:center;padding:10px 0 4px}.eb-stat-label{font-size:11px;color:var(--muted);text-align:center;line-height:1.4;padding-bottom:10px}.eb-card-full{border-radius:10px;background:var(--navy);padding:14px 16px;color:#fff}.eb-card-full-orange{background:var(--orange)}.eb-row{display:flex;align-items:center;gap:10px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-row:last-child{border-bottom:none}.eb-row-label{font-size:12px;font-weight:700;color:var(--ink);flex:1}.eb-row-val{font-size:12px;color:var(--muted)}.eb-row-val-orange{font-size:12px;font-weight:700;color:var(--orange)}.eb-row-val-navy{font-size:12px;font-weight:700;color:var(--navy)}.eb-badge{display:inline-block;font-size:11px;font-weight:700;padding:2px 10px;border-radius:999px}.eb-badge-orange{background:rgba(242,99,34,.15);color:var(--orange)}.eb-badge-green{background:#dcfce7;color:#166534}.eb-badge-yellow{background:#fef9c3;color:#713f12}.eb-title{font-size:13px;font-weight:800;color:var(--ink);text-align:center;padding:0 0 12px}.eb-step{display:flex;align-items:flex-start;gap:10px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-step:last-child{border-bottom:none}.eb-step-num{width:24px;height:24px;border-radius:50%;background:var(--navy);color:#fff;font-size:11px;font-weight:800;display:flex;align-items:center;justify-content:center;flex-shrink:0}.eb-step-num-orange{background:var(--orange)}.eb-step-body{flex:1}.eb-step-title{font-size:12px;font-weight:700;color:var(--ink)}.eb-step-desc{font-size:12px;color:var(--muted);line-height:1.45;margin-top:2px}</style>

<p class="eb-title">Statut des versions Magento face à PolyShell</p>
<div class="eb-grid eb-grid-4">
  <div class="eb-card eb-card-orange"><div class="eb-head eb-head-orange">2.4.4 — 2.4.5</div><div class="eb-body"><div><p class="eb-item-title">Fin de support</p><p class="eb-item-desc">Plus de correctifs — exposition maximale</p><p class="eb-item-cta eb-cta-orange">Migrez d&rsquo;urgence</p></div></div></div>
  <div class="eb-card"><div class="eb-head eb-head-navy">2.4.6 — 2.4.8</div><div class="eb-body"><div><p class="eb-item-title">Exposées</p><p class="eb-item-desc">Pas de patch isolé — mitigation serveur nécessaire</p><p class="eb-item-cta eb-cta-navy">Config serveur requise</p></div></div></div>
  <div class="eb-card"><div class="eb-head eb-head-navy">2.4.9 (beta)</div><div class="eb-body"><div><p class="eb-item-title">Corrigée</p><p class="eb-item-desc">Patch APSB25-94 intégré — pas encore stable en prod</p></div></div></div>
  <div class="eb-card eb-card-orange"><div class="eb-head eb-head-orange">La solution</div><div class="eb-body"><div><p class="eb-item-title">Configuration serveur</p><p style="font-size:12px;color:rgba(255,255,255,0.9);line-height:1.45">La protection passe par le serveur, pas par Magento</p></div></div></div>
</div>

<p style="font-size:0.875rem;color:#6B7280;margin-top:0.75rem;font-family:'Manrope',system-ui,sans-serif;">État de la vulnérabilité PolyShell selon la version Magento — juin 2026</p>
</figure>



<h2 class="wp-block-heading">Les mesures de protection à mettre en place</h2>



<p class="wp-block-paragraph">En attendant un correctif officiel pour les versions en production, la parade la plus efficace est de <strong>bloquer l&rsquo;exécution de PHP dans les dossiers publics</strong> qui ne devraient jamais contenir de code. Concrètement, cela se fait dans la configuration de votre serveur web (Apache ou Nginx).</p>



<p class="wp-block-paragraph">Sur Apache, il faut s&rsquo;assurer que le fichier <code>.htaccess</code> de <code>pub/media/</code> contient bien des règles qui interdisent l&rsquo;exécution de scripts PHP. Sur Nginx, c&rsquo;est une directive <code>location</code> qui fait le travail. Si vous n&rsquo;êtes pas à l&rsquo;aise avec ces configurations, c&rsquo;est exactement le type d&rsquo;intervention qu&rsquo;un prestataire Magento peut réaliser en moins d&rsquo;une heure.</p>



<p class="wp-block-paragraph">Autres mesures complémentaires recommandées :</p>



<ul class="wp-block-list">
<li><strong>Auditer les comptes administrateurs</strong> : supprimez tout compte que vous ne reconnaissez pas</li>
<li><strong>Vérifier les blocs CMS sensibles</strong> : notamment ceux affichés en page de paiement</li>
<li><strong>Activer la surveillance des fichiers</strong> : certains outils comme Sansec alertent en temps réel sur toute modification suspecte</li>
<li><strong>Restreindre l&rsquo;accès à l&rsquo;admin</strong> par IP si possible — moins d&rsquo;exposition, moins de risques</li>
</ul>



<h2 class="wp-block-heading">Et si votre boutique a déjà été compromise ?</h2>



<p class="wp-block-paragraph">Ne paniquez pas, mais n&rsquo;attendez pas non plus. La priorité est de <strong>couper le mal à la racine</strong> : supprimer les fichiers malveillants, révoquer les accès frauduleux, et identifier la durée d&rsquo;exposition pour évaluer si des données clients ont pu être volées. Si des données de cartes bancaires sont en jeu, une notification à la CNIL est obligatoire dans les 72 heures.</p>



<p class="wp-block-paragraph">Une boutique nettoyée sans renforcement des protections sera recompromise en quelques jours. Le nettoyage et la sécurisation doivent aller de pair.</p>



<div style="background:#0F1E4D;border-radius:12px;padding:1.75rem 2rem;margin:2.5rem 0;font-family:'Manrope',system-ui,sans-serif;">
  <p style="margin:0 0 0.4rem;font-weight:800;color:#F26322;font-size:1rem;">Vous suspectez une intrusion sur votre boutique ?</p>
  <p style="margin:0 0 1.25rem;color:rgba(255,255,255,0.75);font-size:0.95rem;line-height:1.6;">On audite votre installation, on détecte les fichiers suspects et on sécurise votre boutique. Intervention rapide, rapport détaillé.</p>
  <a href="https://www.ebusiness360.fr/contact/" style="display:inline-block;background:#F26322;color:white;padding:0.65rem 1.4rem;border-radius:999px;text-decoration:none;font-size:0.9rem;font-weight:700;">Demander un audit de sécurité →</a>
</div>

<p>L’article <a href="https://www.ebusiness360.fr/2026/06/12/polyshell-faille-magento-detecter-proteger/">PolyShell : la faille Magento silencieuse — détecter et se protéger</a> est apparu en premier sur <a href="https://www.ebusiness360.fr">eBusiness360</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
