<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Archives des Sécurité - eBusiness360</title>
	<atom:link href="https://www.ebusiness360.fr/category/securite-magento2/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.ebusiness360.fr/category/securite-magento2/</link>
	<description>Agence Magento 2</description>
	<lastBuildDate>Thu, 10 Sep 2026 11:00:00 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.0.4</generator>

<image>
	<url>https://www.ebusiness360.fr/wp-content/uploads/2026/05/eBusiness360-favicon-512-transparent-150x150.png</url>
	<title>Archives des Sécurité - eBusiness360</title>
	<link>https://www.ebusiness360.fr/category/securite-magento2/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>APSB26-138 : le patch de sécurité Magento de septembre, à appliquer sans délai</title>
		<link>https://www.ebusiness360.fr/2026/09/10/apsb26-138-patch-securite-magento-septembre-2026/</link>
		
		<dc:creator><![CDATA[Maxime]]></dc:creator>
		<pubDate>Thu, 10 Sep 2026 11:00:00 +0000</pubDate>
				<category><![CDATA[Sécurité]]></category>
		<guid isPermaLink="false">https://www.ebusiness360.fr/2026/09/10/apsb26-138-patch-securite-magento-septembre-2026/</guid>

					<description><![CDATA[<p>APSB26-138 : le correctif de sécurité mensuel Magento de septembre 2026. Aucune faille exploitée, mais à appliquer sans délai. Guide d'application dans le bon ordre, avec le hotfix StyleSmuggler et la vérification CVT.</p>
<p>L’article <a href="https://www.ebusiness360.fr/2026/09/10/apsb26-138-patch-securite-magento-septembre-2026/">APSB26-138 : le patch de sécurité Magento de septembre, à appliquer sans délai</a> est apparu en premier sur <a href="https://www.ebusiness360.fr">eBusiness360</a>.</p>
]]></description>
										<content:encoded><![CDATA[

<p class="wp-block-paragraph">Le 8 septembre 2026, Adobe a publié son correctif de sécurité mensuel régulier pour Adobe Commerce et Magento Open Source, référencé <strong>APSB26-138</strong>. Contrairement à la faille StyleSmuggler traitée récemment ici, il ne s&rsquo;agit pas d&rsquo;une faille unique et spectaculaire : c&rsquo;est le patch d&rsquo;entretien mensuel, qui corrige un ensemble de vulnérabilités (critiques, importantes et modérées) sans qu&rsquo;aucune ne soit, à ce jour, exploitée en environnement réel <em>(source : Adobe, bulletin APSB26-138 et note KB KA-44020)</em>.</p>



<p class="wp-block-paragraph">« Pas d&rsquo;exploitation connue » ne veut pas dire « pas urgent ». Adobe est explicite : appliquez ce correctif dès que possible, faute de quoi votre boutique reste vulnérable et Adobe aura des moyens limités pour vous aider à corriger ensuite. Cet article explique ce que contient ce patch, et surtout comment l&rsquo;appliquer correctement — car en septembre 2026, ce n&rsquo;est pas une simple case à cocher.</p>



<h2 class="wp-block-heading">Ce que corrige APSB26-138</h2>



<p class="wp-block-paragraph">Le bulletin corrige des vulnérabilités dont l&rsquo;exploitation réussie pourrait mener à de l&rsquo;exécution de code arbitraire, de l&rsquo;élévation de privilèges et du contournement de fonctionnalités de sécurité. Adobe classe cette mise à jour en priorité standard (pas de faille en cours d&rsquo;exploitation), mais insiste sur une application rapide. Sont concernées toutes les lignes de version supportées, chacune « et antérieures » :</p>



<figure style="margin:2.5rem 0;font-family:'Manrope',system-ui,sans-serif;">
<style>.eb-schema{--navy:#0F1E4D;--orange:#F26322;--muted:#6B7280;--line:#E5E2DC;--ink:#0B1426}.eb-schema *{box-sizing:border-box;margin:0;padding:0}.eb-grid{display:grid;gap:12px}.eb-grid-2{grid-template-columns:1fr 1fr}.eb-grid-3{grid-template-columns:1fr 1fr 1fr}@media(max-width:600px){.eb-grid-2,.eb-grid-3{grid-template-columns:1fr}}.eb-card{border-radius:10px;overflow:hidden;border:1.5px solid var(--line);background:#fff}.eb-head{padding:9px 12px;font-size:12px;font-weight:800;text-align:center;letter-spacing:.04em}.eb-head-navy{background:var(--navy);color:#fff}.eb-head-orange{background:var(--orange);color:#fff}.eb-head-red{background:#dc2626;color:#fff}.eb-body{padding:12px 14px;display:flex;flex-direction:column;gap:8px}.eb-item-title{font-size:13px;font-weight:700;color:var(--ink);margin-bottom:2px}.eb-item-desc{font-size:13px;color:var(--muted);line-height:1.45}.eb-row{display:flex;align-items:flex-start;gap:8px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-row:last-child{border-bottom:none}.eb-row-label{font-size:13px;font-weight:700;color:var(--ink);flex:1}.eb-row-val{font-size:13px;color:var(--muted)}.eb-title{font-size:13px;font-weight:800;color:var(--ink);text-align:center;padding:0 0 12px}.eb-step{display:flex;align-items:flex-start;gap:10px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-step:last-child{border-bottom:none}.eb-step-num{width:26px;height:26px;border-radius:50%;background:var(--navy);color:#fff;font-size:11px;font-weight:800;display:flex;align-items:center;justify-content:center;flex-shrink:0}.eb-step-num-orange{background:var(--orange)}.eb-step-body{flex:1}.eb-step-title{font-size:13px;font-weight:700;color:var(--ink)}.eb-step-desc{font-size:13px;color:var(--muted);line-height:1.45;margin-top:2px}.eb-code{font-family:monospace;font-size:12px;background:#0F1E4D;color:#fff;padding:10px 14px;border-radius:6px;display:block;overflow-x:auto;white-space:pre;line-height:1.5}</style>
<div style="background:#fff;border-radius:10px;border:1.5px solid #E5E2DC;padding:14px">
  <div class="eb-row"><span class="eb-row-label">Adobe Commerce &#038; Magento Open Source</span><span class="eb-row-val">2.4.9 / 2.4.8 / 2.4.7 / 2.4.6 / 2.4.5 / 2.4.4 — niveau -2026-aug et antérieurs</span></div>
</div>
<p style="font-size:0.875rem;color:#6B7280;margin-top:0.75rem;font-family:'Manrope',system-ui,sans-serif;">Source : Adobe Security Bulletin APSB26-138, publié le 8 septembre 2026</p>
</figure>



<div style="background:#fef2f2;border:1.5px solid #dc2626;border-left:5px solid #dc2626;border-radius:10px;padding:1.25rem 1.5rem;margin:2rem 0;font-family:'Manrope',system-ui,sans-serif;">
  <p style="margin:0 0 0.4rem;font-weight:800;color:#991b1b;font-size:0.95rem;"><img src="https://s.w.org/images/core/emoji/17.0.2/72x72/26a0.png" alt="⚠" class="wp-smiley" style="height: 1em; max-height: 1em;" /> Ne confondez pas avec StyleSmuggler</p>
  <p style="margin:0;color:#7f1d1d;font-size:0.92rem;line-height:1.6;">APSB26-138 (mensuel, 8 septembre) ne remplace PAS le hotfix d&rsquo;urgence APSB26-146 pour la faille CVE-2026-75650 « StyleSmuggler » (7 septembre), qui est activement exploitée. Le hotfix StyleSmuggler <strong>n&rsquo;est pas inclus</strong> dans le patch mensuel de septembre : il faut l&rsquo;appliquer séparément, et en premier. Les deux sont nécessaires.</p>
</div>



<h2 class="wp-block-heading">Pourquoi ce n&rsquo;est pas un simple « clic pour installer »</h2>



<p class="wp-block-paragraph">Depuis qu&rsquo;Adobe a adopté un rythme de correctifs mensuels sous forme de patches isolés, l&rsquo;application demande de la méthode. Trois règles structurent tout le reste, et une erreur sur l&rsquo;une d&rsquo;elles fait échouer l&rsquo;installation ou laisse la boutique vulnérable sans que rien ne l&rsquo;indique.</p>



<figure style="margin:2.5rem 0;font-family:'Manrope',system-ui,sans-serif;">
<style>.eb-schema{--navy:#0F1E4D;--orange:#F26322;--muted:#6B7280;--line:#E5E2DC;--ink:#0B1426}.eb-schema *{box-sizing:border-box;margin:0;padding:0}.eb-grid{display:grid;gap:12px}.eb-grid-2{grid-template-columns:1fr 1fr}.eb-grid-3{grid-template-columns:1fr 1fr 1fr}@media(max-width:600px){.eb-grid-2,.eb-grid-3{grid-template-columns:1fr}}.eb-card{border-radius:10px;overflow:hidden;border:1.5px solid var(--line);background:#fff}.eb-head{padding:9px 12px;font-size:12px;font-weight:800;text-align:center;letter-spacing:.04em}.eb-head-navy{background:var(--navy);color:#fff}.eb-head-orange{background:var(--orange);color:#fff}.eb-head-red{background:#dc2626;color:#fff}.eb-body{padding:12px 14px;display:flex;flex-direction:column;gap:8px}.eb-item-title{font-size:13px;font-weight:700;color:var(--ink);margin-bottom:2px}.eb-item-desc{font-size:13px;color:var(--muted);line-height:1.45}.eb-row{display:flex;align-items:flex-start;gap:8px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-row:last-child{border-bottom:none}.eb-row-label{font-size:13px;font-weight:700;color:var(--ink);flex:1}.eb-row-val{font-size:13px;color:var(--muted)}.eb-title{font-size:13px;font-weight:800;color:var(--ink);text-align:center;padding:0 0 12px}.eb-step{display:flex;align-items:flex-start;gap:10px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-step:last-child{border-bottom:none}.eb-step-num{width:26px;height:26px;border-radius:50%;background:var(--navy);color:#fff;font-size:11px;font-weight:800;display:flex;align-items:center;justify-content:center;flex-shrink:0}.eb-step-num-orange{background:var(--orange)}.eb-step-body{flex:1}.eb-step-title{font-size:13px;font-weight:700;color:var(--ink)}.eb-step-desc{font-size:13px;color:var(--muted);line-height:1.45;margin-top:2px}.eb-code{font-family:monospace;font-size:12px;background:#0F1E4D;color:#fff;padding:10px 14px;border-radius:6px;display:block;overflow-x:auto;white-space:pre;line-height:1.5}</style>
<div class="eb-grid eb-grid-3">
  <div class="eb-card"><div class="eb-head eb-head-navy">Règle 1 — Être à jour du dernier -p</div><div class="eb-body">
    <p class="eb-item-desc">Le patch isolé se teste uniquement contre le dernier niveau de patch de votre ligne (2.4.6-p15, 2.4.7-p10, 2.4.8-p5…). Il faut y être avant d&rsquo;appliquer quoi que ce soit.</p>
  </div></div>
  <div class="eb-card"><div class="eb-head eb-head-navy">Règle 2 — Cumulatif dans l&rsquo;ordre</div><div class="eb-body">
    <p class="eb-item-desc">Chaque patch mensuel s&#8217;empile sur les précédents : juillet, puis août, puis septembre. On ne peut pas sauter un mois — chacun suppose les précédents déjà appliqués.</p>
  </div></div>
  <div class="eb-card" style="border-color:#F26322"><div class="eb-head eb-head-orange">Règle 3 — StyleSmuggler d&rsquo;abord</div><div class="eb-body" style="background:#F26322">
    <p style="font-size:13px;color:rgba(255,255,255,0.95)">Le hotfix APSB26-146 (CVE-2026-75650), activement exploité, s&rsquo;applique avant le mensuel de septembre. Il n&rsquo;y est pas inclus.</p>
  </div></div>
</div>
</figure>



<h2 class="wp-block-heading">L&rsquo;ordre d&rsquo;application, concrètement</h2>



<p class="wp-block-paragraph">Prenons l&rsquo;exemple d&rsquo;une boutique en Community Edition 2.4.6-p15, le cas le plus fréquent. Adobe détaille la séquence exacte : les patches de chaque mois s&rsquo;appliquent l&rsquo;un après l&rsquo;autre, et si vous avez plusieurs composants (CE, Enterprise, B2B), chacun a son propre fichier à appliquer dans le bon ordre.</p>



<figure style="margin:2.5rem 0;font-family:'Manrope',system-ui,sans-serif;">
<style>.eb-schema{--navy:#0F1E4D;--orange:#F26322;--muted:#6B7280;--line:#E5E2DC;--ink:#0B1426}.eb-schema *{box-sizing:border-box;margin:0;padding:0}.eb-grid{display:grid;gap:12px}.eb-grid-2{grid-template-columns:1fr 1fr}.eb-grid-3{grid-template-columns:1fr 1fr 1fr}@media(max-width:600px){.eb-grid-2,.eb-grid-3{grid-template-columns:1fr}}.eb-card{border-radius:10px;overflow:hidden;border:1.5px solid var(--line);background:#fff}.eb-head{padding:9px 12px;font-size:12px;font-weight:800;text-align:center;letter-spacing:.04em}.eb-head-navy{background:var(--navy);color:#fff}.eb-head-orange{background:var(--orange);color:#fff}.eb-head-red{background:#dc2626;color:#fff}.eb-body{padding:12px 14px;display:flex;flex-direction:column;gap:8px}.eb-item-title{font-size:13px;font-weight:700;color:var(--ink);margin-bottom:2px}.eb-item-desc{font-size:13px;color:var(--muted);line-height:1.45}.eb-row{display:flex;align-items:flex-start;gap:8px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-row:last-child{border-bottom:none}.eb-row-label{font-size:13px;font-weight:700;color:var(--ink);flex:1}.eb-row-val{font-size:13px;color:var(--muted)}.eb-title{font-size:13px;font-weight:800;color:var(--ink);text-align:center;padding:0 0 12px}.eb-step{display:flex;align-items:flex-start;gap:10px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-step:last-child{border-bottom:none}.eb-step-num{width:26px;height:26px;border-radius:50%;background:var(--navy);color:#fff;font-size:11px;font-weight:800;display:flex;align-items:center;justify-content:center;flex-shrink:0}.eb-step-num-orange{background:var(--orange)}.eb-step-body{flex:1}.eb-step-title{font-size:13px;font-weight:700;color:var(--ink)}.eb-step-desc{font-size:13px;color:var(--muted);line-height:1.45;margin-top:2px}.eb-code{font-family:monospace;font-size:12px;background:#0F1E4D;color:#fff;padding:10px 14px;border-radius:6px;display:block;overflow-x:auto;white-space:pre;line-height:1.5}</style>
<div style="background:#fff;border-radius:10px;border:1.5px solid #E5E2DC;padding:14px">
  <div class="eb-step">
    <div class="eb-step-num eb-step-num-orange">0</div>
    <div class="eb-step-body">
      <p class="eb-step-title">Hotfix StyleSmuggler (APSB26-146)</p>
      <p class="eb-step-desc">À appliquer en tout premier, car la faille est activement exploitée. Non inclus dans le mensuel.</p>
    </div>
  </div>
  <div class="eb-step">
    <div class="eb-step-num">1</div>
    <div class="eb-step-body">
      <p class="eb-step-title">Patches de juillet (si pas déjà faits)</p>
      <p class="eb-step-desc">C&rsquo;est aussi le patch de juillet qui installe l&rsquo;outil de vérification CVT (voir plus bas).</p>
    </div>
  </div>
  <div class="eb-step">
    <div class="eb-step-num">2</div>
    <div class="eb-step-body">
      <p class="eb-step-title">Patches d&rsquo;août</p>
      <p class="eb-step-desc">Exemple CE : 246p15-2026-08-001-CE</p>
    </div>
  </div>
  <div class="eb-step" style="border-bottom:none">
    <div class="eb-step-num">3</div>
    <div class="eb-step-body">
      <p class="eb-step-title">Patches de septembre (APSB26-138)</p>
      <p class="eb-step-desc">Exemple CE : 246p15-2026-09-001-CE. Pour une boutique EE avec B2B, l&rsquo;ordre complet est : CE août → EE août → B2B août → CE sept → EE sept → B2B sept.</p>
    </div>
  </div>
</div>
</figure>



<h2 class="wp-block-heading">Comment vérifier que la boutique est bien protégée</h2>



<p class="wp-block-paragraph">Comme un correctif mensuel peut contenir plusieurs fichiers non cumulatifs, il faut vérifier l&rsquo;état réel après application. Adobe fournit désormais un outil dédié, le <strong>Commerce Version Tool (CVT)</strong>, qui indique quels patches sont installés, lesquels manquent, et surtout le statut de protection par CVE (PROTECTED / VULNERABLE / UNKNOWN).</p>



<figure style="margin:2.5rem 0;font-family:'Manrope',system-ui,sans-serif;">
<style>.eb-schema{--navy:#0F1E4D;--orange:#F26322;--muted:#6B7280;--line:#E5E2DC;--ink:#0B1426}.eb-schema *{box-sizing:border-box;margin:0;padding:0}.eb-grid{display:grid;gap:12px}.eb-grid-2{grid-template-columns:1fr 1fr}.eb-grid-3{grid-template-columns:1fr 1fr 1fr}@media(max-width:600px){.eb-grid-2,.eb-grid-3{grid-template-columns:1fr}}.eb-card{border-radius:10px;overflow:hidden;border:1.5px solid var(--line);background:#fff}.eb-head{padding:9px 12px;font-size:12px;font-weight:800;text-align:center;letter-spacing:.04em}.eb-head-navy{background:var(--navy);color:#fff}.eb-head-orange{background:var(--orange);color:#fff}.eb-head-red{background:#dc2626;color:#fff}.eb-body{padding:12px 14px;display:flex;flex-direction:column;gap:8px}.eb-item-title{font-size:13px;font-weight:700;color:var(--ink);margin-bottom:2px}.eb-item-desc{font-size:13px;color:var(--muted);line-height:1.45}.eb-row{display:flex;align-items:flex-start;gap:8px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-row:last-child{border-bottom:none}.eb-row-label{font-size:13px;font-weight:700;color:var(--ink);flex:1}.eb-row-val{font-size:13px;color:var(--muted)}.eb-title{font-size:13px;font-weight:800;color:var(--ink);text-align:center;padding:0 0 12px}.eb-step{display:flex;align-items:flex-start;gap:10px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-step:last-child{border-bottom:none}.eb-step-num{width:26px;height:26px;border-radius:50%;background:var(--navy);color:#fff;font-size:11px;font-weight:800;display:flex;align-items:center;justify-content:center;flex-shrink:0}.eb-step-num-orange{background:var(--orange)}.eb-step-body{flex:1}.eb-step-title{font-size:13px;font-weight:700;color:var(--ink)}.eb-step-desc{font-size:13px;color:var(--muted);line-height:1.45;margin-top:2px}.eb-code{font-family:monospace;font-size:12px;background:#0F1E4D;color:#fff;padding:10px 14px;border-radius:6px;display:block;overflow-x:auto;white-space:pre;line-height:1.5}</style>
<span class="eb-code">php vendor/bin/patch-status</span>
<p style="font-size:0.875rem;color:#6B7280;margin-top:0.75rem;font-family:'Manrope',system-ui,sans-serif;">À lancer depuis la racine du projet Adobe Commerce. Attention : l&rsquo;outil CVT n&rsquo;est livré que dans le patch isolé de juillet 2026 — si votre ligne ne l&rsquo;inclut pas encore, il faut appliquer ce patch de juillet pour en disposer.</p>
</figure>



<p class="wp-block-paragraph">Deux pièges à connaître : sur une boutique <strong>Adobe Commerce on Cloud</strong>, ne pas appliquer le patch isolé si le correctif a déjà été posé par le mécanisme cloud-patches — cela provoque un échec d&rsquo;installation. Et Adobe recommande fortement, dans le cadre de la remédiation liée à StyleSmuggler, de <strong>faire tourner vos clés de chiffrement et les identifiants associés</strong> — un point qu&rsquo;on ne pense pas toujours à traiter et qui va au-delà du simple patch.</p>



<h2 class="wp-block-heading">Vous n&rsquo;êtes pas sûr de savoir le faire ? C&rsquo;est exactement notre métier</h2>



<p class="wp-block-paragraph">Soyons directs : cette procédure — être au bon niveau de patch, empiler les correctifs dans le bon ordre par composant, ne pas oublier le hotfix StyleSmuggler en amont, vérifier le résultat, faire tourner les clés — n&rsquo;a rien d&rsquo;évident quand ce n&rsquo;est pas votre quotidien. Une erreur d&rsquo;ordre, un patch oublié, et vous croyez votre boutique protégée alors qu&rsquo;elle ne l&rsquo;est pas. C&rsquo;est précisément le genre d&rsquo;opération qu&rsquo;on réalise régulièrement sur les boutiques Magento que nous accompagnons : en environnement de test d&rsquo;abord, puis en production, sans interruption de service inutile, avec vérification finale à l&rsquo;appui.</p>



<h2 class="wp-block-heading">FAQ</h2>



<h3 class="wp-block-heading">Si aucune faille n&rsquo;est exploitée, pourquoi se presser ?</h3>



<p class="wp-block-paragraph">Parce que la fenêtre se referme vite. L&rsquo;expérience des mois précédents — dont StyleSmuggler, exploitée moins de 24 h après sa divulgation — montre que les attaquants analysent les correctifs dès leur publication pour en déduire les failles. « Aucune exploitation connue aujourd&rsquo;hui » peut devenir « exploitation active » en quelques jours. Adobe précise d&rsquo;ailleurs qu&rsquo;au-delà d&rsquo;un certain délai, ses moyens pour vous aider à corriger deviennent limités.</p>



<h3 class="wp-block-heading">Le patch mensuel suffit-il, ou dois-je aussi appliquer le hotfix StyleSmuggler ?</h3>



<p class="wp-block-paragraph">Les deux sont nécessaires. Le hotfix APSB26-146 pour CVE-2026-75650 n&rsquo;est pas inclus dans le patch mensuel de septembre. Il doit être appliqué séparément et en premier, car cette faille-là est activement exploitée. Le mensuel APSB26-138 vient ensuite.</p>



<h3 class="wp-block-heading">Pourquoi ces patches ne sont-ils pas livrés en paquets Composer ?</h3>



<p class="wp-block-paragraph">C&rsquo;est un choix délibéré d&rsquo;Adobe. Les correctifs de ce type sont fournis uniquement sous forme de fichiers de patch isolés, sans paquet Composer, pour offrir une application rapide et légère des correctifs critiques sans passer par un cycle de mise à jour Composer complet — plus long et susceptible d&rsquo;entraîner des résolutions de dépendances supplémentaires.</p>



<div style="background:#0F1E4D;border-radius:12px;padding:1.75rem 2rem;margin:2.5rem 0;font-family:'Manrope',system-ui,sans-serif;">
  <p style="margin:0 0 0.4rem;font-weight:800;color:#F26322;font-size:1rem;">On applique le patch de septembre pour vous, proprement</p>
  <p style="margin:0 0 1.25rem;color:rgba(255,255,255,0.75);font-size:0.95rem;line-height:1.6;">Hotfix StyleSmuggler, empilement des correctifs dans le bon ordre, vérification CVE par CVE, rotation des clés : on prend en charge toute la chaîne, en test puis en production, sans risque pour votre boutique.</p>
  <a href="https://www.ebusiness360.fr/contact/" style="display:inline-block;background:#F26322;color:white;padding:0.65rem 1.4rem;border-radius:999px;text-decoration:none;font-size:0.9rem;font-weight:700;">Confier mon patch de sécurité →</a>
</div>

<p>L’article <a href="https://www.ebusiness360.fr/2026/09/10/apsb26-138-patch-securite-magento-septembre-2026/">APSB26-138 : le patch de sécurité Magento de septembre, à appliquer sans délai</a> est apparu en premier sur <a href="https://www.ebusiness360.fr">eBusiness360</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>StyleSmuggler (CVE-2026-75650) : la faille Magento 10.0 qui frappe même les boutiques à jour</title>
		<link>https://www.ebusiness360.fr/2026/09/09/stylesmuggler-cve-2026-75650-magento-faille-critique/</link>
		
		<dc:creator><![CDATA[Maxime]]></dc:creator>
		<pubDate>Wed, 09 Sep 2026 07:00:00 +0000</pubDate>
				<category><![CDATA[Sécurité]]></category>
		<guid isPermaLink="false">https://www.ebusiness360.fr/2026/09/09/stylesmuggler-cve-2026-75650-magento-faille-critique/</guid>

					<description><![CDATA[<p>StyleSmuggler (CVE-2026-75650, CVSS 10.0) : une faille critique Magento exploitée en zero-day, qui compromet même les boutiques à jour de juillet et août. Hotfix APSB26-146, détail de l'attaque et plan d'action.</p>
<p>L’article <a href="https://www.ebusiness360.fr/2026/09/09/stylesmuggler-cve-2026-75650-magento-faille-critique/">StyleSmuggler (CVE-2026-75650) : la faille Magento 10.0 qui frappe même les boutiques à jour</a> est apparu en premier sur <a href="https://www.ebusiness360.fr">eBusiness360</a>.</p>
]]></description>
										<content:encoded><![CDATA[

<div style="background:#fef2f2;border:1.5px solid #dc2626;border-left:5px solid #dc2626;border-radius:10px;padding:1.25rem 1.5rem;margin:0 0 2rem;font-family:'Manrope',system-ui,sans-serif;">
  <p style="margin:0 0 0.4rem;font-weight:800;color:#991b1b;font-size:0.95rem;"><img src="https://s.w.org/images/core/emoji/17.0.2/72x72/26a0.png" alt="⚠" class="wp-smiley" style="height: 1em; max-height: 1em;" /> Faille critique en cours d&rsquo;exploitation — à traiter immédiatement</p>
  <p style="margin:0;color:#7f1d1d;font-size:0.92rem;line-height:1.6;">Cette faille est activement exploitée depuis le 4 septembre 2026. Contrairement aux bulletins précédents, <strong>les correctifs de juillet et août ne protègent pas</strong> : des boutiques entièrement à jour ont été compromises. Si vous gérez une boutique Magento, appliquez le hotfix Adobe et vérifiez l&rsquo;absence de porte dérobée sans attendre.</p>
</div>



<p class="wp-block-paragraph">Le 7 septembre 2026, Adobe a publié en urgence, hors de son cycle mensuel habituel, le bulletin <strong>APSB26-146</strong> pour corriger une faille classée au niveau de gravité maximal : <strong>CVE-2026-75650, score CVSS de 10.0</strong>, surnommée <em>StyleSmuggler</em> par la société de sécurité néerlandaise Sansec qui l&rsquo;a découverte <em>(sources : Adobe Security Bulletin APSB26-146 ; Sansec, « StyleSmuggler 0-day »)</em>. C&rsquo;est le pire scénario possible pour une boutique en ligne : exécution de code à distance, sans aucune authentification, déjà exploitée en conditions réelles avant même que le correctif n&rsquo;existe.</p>



<h2 class="wp-block-heading">Pourquoi cette faille est différente des précédentes</h2>



<p class="wp-block-paragraph">Les bulletins de juillet (APSB26-73) et août (APSB26-92) que nous avons couverts ici étaient déjà sérieux. StyleSmuggler est d&rsquo;une autre nature, pour une raison qui doit retenir l&rsquo;attention de tout marchand Magento : <strong>être à jour de tous les patches ne suffit pas à s&rsquo;en protéger</strong>.</p>



<p class="wp-block-paragraph">La première victime confirmée tournait sur Magento 2.4.6-p15 avec les correctifs de juillet et août 2026 entièrement appliqués — sa propre commande <code>security:patch-status</code> indiquait un état sain au moment de la compromission <em>(source : Sansec)</em>. Autrement dit, une boutique qui avait fait tout ce qu&rsquo;Adobe recommandait jusqu&rsquo;alors a quand même été piratée. Sansec a reproduit la chaîne d&rsquo;attaque complète, sans authentification, sur des installations propres de Magento Open Source 2.4.7, 2.4.8 et 2.4.9 — la faille n&rsquo;est donc pas liée à une version obsolète particulière.</p>



<figure style="margin:2.5rem 0;font-family:'Manrope',system-ui,sans-serif;">
<style>.eb-schema{--navy:#0F1E4D;--orange:#F26322;--muted:#6B7280;--line:#E5E2DC;--ink:#0B1426}.eb-schema *{box-sizing:border-box;margin:0;padding:0}.eb-grid{display:grid;gap:12px}.eb-grid-2{grid-template-columns:1fr 1fr}.eb-grid-3{grid-template-columns:1fr 1fr 1fr}@media(max-width:600px){.eb-grid-2,.eb-grid-3{grid-template-columns:1fr}}.eb-card{border-radius:10px;overflow:hidden;border:1.5px solid var(--line);background:#fff}.eb-head{padding:9px 12px;font-size:12px;font-weight:800;text-align:center;letter-spacing:.04em}.eb-head-navy{background:var(--navy);color:#fff}.eb-head-orange{background:var(--orange);color:#fff}.eb-head-red{background:#dc2626;color:#fff}.eb-body{padding:12px 14px;display:flex;flex-direction:column;gap:8px}.eb-item-title{font-size:13px;font-weight:700;color:var(--ink);margin-bottom:2px}.eb-item-desc{font-size:13px;color:var(--muted);line-height:1.45}.eb-row{display:flex;align-items:flex-start;gap:8px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-row:last-child{border-bottom:none}.eb-row-label{font-size:13px;font-weight:700;color:var(--ink);flex:1}.eb-row-val{font-size:13px;color:var(--muted)}.eb-title{font-size:13px;font-weight:800;color:var(--ink);text-align:center;padding:0 0 12px}.eb-step{display:flex;align-items:flex-start;gap:10px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-step:last-child{border-bottom:none}.eb-step-num{width:26px;height:26px;border-radius:50%;background:var(--navy);color:#fff;font-size:11px;font-weight:800;display:flex;align-items:center;justify-content:center;flex-shrink:0}.eb-step-num-red{background:#dc2626}.eb-step-body{flex:1}.eb-step-title{font-size:13px;font-weight:700;color:var(--ink)}.eb-step-desc{font-size:13px;color:var(--muted);line-height:1.45;margin-top:2px}</style>
<div class="eb-card" style="border-color:#dc2626"><div class="eb-head eb-head-red">CVE-2026-75650 · StyleSmuggler · CVSS 10.0</div><div class="eb-body">
  <p class="eb-item-desc"><strong>Catégorie :</strong> neutralisation incorrecte d&rsquo;éléments dans un moteur de template (CWE-1336)</p>
  <p class="eb-item-desc"><strong>Impact :</strong> exécution de code arbitraire sur le serveur</p>
  <p class="eb-item-desc"><strong>Authentification requise :</strong> aucune</p>
  <p class="eb-item-desc"><strong>Vecteur CVSS :</strong> AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H — attaque réseau, faible complexité, aucun privilège, aucune interaction utilisateur</p>
  <p class="eb-item-desc"><strong>Priorité Adobe :</strong> 1 (la plus élevée)</p>
</div></div>
</figure>



<h2 class="wp-block-heading">Comment fonctionne l&rsquo;attaque</h2>



<p class="wp-block-paragraph">StyleSmuggler détourne le système de templates de Magento lui-même. D&rsquo;après l&rsquo;analyse technique de Sansec, l&rsquo;attaque se déroule en deux temps.</p>



<figure style="margin:2.5rem 0;font-family:'Manrope',system-ui,sans-serif;">
<style>.eb-schema{--navy:#0F1E4D;--orange:#F26322;--muted:#6B7280;--line:#E5E2DC;--ink:#0B1426}.eb-schema *{box-sizing:border-box;margin:0;padding:0}.eb-grid{display:grid;gap:12px}.eb-grid-2{grid-template-columns:1fr 1fr}.eb-grid-3{grid-template-columns:1fr 1fr 1fr}@media(max-width:600px){.eb-grid-2,.eb-grid-3{grid-template-columns:1fr}}.eb-card{border-radius:10px;overflow:hidden;border:1.5px solid var(--line);background:#fff}.eb-head{padding:9px 12px;font-size:12px;font-weight:800;text-align:center;letter-spacing:.04em}.eb-head-navy{background:var(--navy);color:#fff}.eb-head-orange{background:var(--orange);color:#fff}.eb-head-red{background:#dc2626;color:#fff}.eb-body{padding:12px 14px;display:flex;flex-direction:column;gap:8px}.eb-item-title{font-size:13px;font-weight:700;color:var(--ink);margin-bottom:2px}.eb-item-desc{font-size:13px;color:var(--muted);line-height:1.45}.eb-row{display:flex;align-items:flex-start;gap:8px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-row:last-child{border-bottom:none}.eb-row-label{font-size:13px;font-weight:700;color:var(--ink);flex:1}.eb-row-val{font-size:13px;color:var(--muted)}.eb-title{font-size:13px;font-weight:800;color:var(--ink);text-align:center;padding:0 0 12px}.eb-step{display:flex;align-items:flex-start;gap:10px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-step:last-child{border-bottom:none}.eb-step-num{width:26px;height:26px;border-radius:50%;background:var(--navy);color:#fff;font-size:11px;font-weight:800;display:flex;align-items:center;justify-content:center;flex-shrink:0}.eb-step-num-red{background:#dc2626}.eb-step-body{flex:1}.eb-step-title{font-size:13px;font-weight:700;color:var(--ink)}.eb-step-desc{font-size:13px;color:var(--muted);line-height:1.45;margin-top:2px}</style>
<div style="background:#fff;border-radius:10px;border:1.5px solid #E5E2DC;padding:14px">
  <div class="eb-step">
    <div class="eb-step-num eb-step-num-red">1</div>
    <div class="eb-step-body">
      <p class="eb-step-title">Injection du code (« empoisonnement »)</p>
      <p class="eb-step-desc">L&rsquo;attaquant manipule les propriétés « styles » dans une requête GraphQL pour injecter du code PHP malveillant dans un fichier que Magento génère lors de son fonctionnement normal — par exemple un rapport d&rsquo;échec de paiement. En passant par les propriétés de style, l&rsquo;attaque contourne les protections existantes.</p>
    </div>
  </div>
  <div class="eb-step" style="border-bottom:none">
    <div class="eb-step-num eb-step-num-red">2</div>
    <div class="eb-step-body">
      <p class="eb-step-title">Exécution via un e-mail</p>
      <p class="eb-step-desc">Le code empoisonné est ensuite exécuté par Magento lui-même, au moment de la génération d&rsquo;un e-mail de rappel de transaction échouée (« Payment Transaction Failed Reminder »). C&rsquo;est le moteur de template légitime de Magento qui déclenche l&rsquo;exécution du code injecté.</p>
    </div>
  </div>
</div>
</figure>



<p class="wp-block-paragraph">Point important signalé par Sansec : déplacer les sessions vers Redis ou la base de données ne bloque pas l&rsquo;attaque. Un marchand a rapporté une première tentative échouée contre le stockage de session, suivie huit secondes plus tard d&rsquo;une seconde tentative réussie via un fichier uploadé par les options personnalisées de Magento — le même opérateur passant simplement d&rsquo;une méthode à l&rsquo;autre.</p>



<h2 class="wp-block-heading">Une porte dérobée qui survit au correctif</h2>



<p class="wp-block-paragraph">C&rsquo;est l&rsquo;autre raison de ne pas se contenter d&rsquo;appliquer le patch. Les attaquants déposent une porte dérobée persistante — plusieurs sources rapportent un backdoor écrit en Rust, auto-actualisé, capable de se déguiser en processus système Linux et d&rsquo;échapper aux scanners commerciaux <em>(sources : The Hacker News, techtimes.com)</em>. Cette porte dérobée survit à l&rsquo;application du correctif : patcher referme la porte d&rsquo;entrée, mais ne supprime pas ce qui a déjà été installé si la boutique était déjà compromise.</p>



<p class="wp-block-paragraph">Un détail illustre la vitesse des attaquants : selon la société néerlandaise Disrex, un serveur Magento a été compromis 50 minutes seulement après la première exploitation confirmée de StyleSmuggler, le 4 septembre à 22h20 UTC.</p>



<h2 class="wp-block-heading">Quelles versions sont concernées</h2>



<p class="wp-block-paragraph">Toutes. Le bulletin Adobe liste l&rsquo;ensemble des lignes supportées, chacune « et antérieures », jusqu&rsquo;au niveau de patch d&rsquo;août 2026 inclus.</p>



<figure style="margin:2.5rem 0;font-family:'Manrope',system-ui,sans-serif;">
<style>.eb-schema{--navy:#0F1E4D;--orange:#F26322;--muted:#6B7280;--line:#E5E2DC;--ink:#0B1426}.eb-schema *{box-sizing:border-box;margin:0;padding:0}.eb-grid{display:grid;gap:12px}.eb-grid-2{grid-template-columns:1fr 1fr}.eb-grid-3{grid-template-columns:1fr 1fr 1fr}@media(max-width:600px){.eb-grid-2,.eb-grid-3{grid-template-columns:1fr}}.eb-card{border-radius:10px;overflow:hidden;border:1.5px solid var(--line);background:#fff}.eb-head{padding:9px 12px;font-size:12px;font-weight:800;text-align:center;letter-spacing:.04em}.eb-head-navy{background:var(--navy);color:#fff}.eb-head-orange{background:var(--orange);color:#fff}.eb-head-red{background:#dc2626;color:#fff}.eb-body{padding:12px 14px;display:flex;flex-direction:column;gap:8px}.eb-item-title{font-size:13px;font-weight:700;color:var(--ink);margin-bottom:2px}.eb-item-desc{font-size:13px;color:var(--muted);line-height:1.45}.eb-row{display:flex;align-items:flex-start;gap:8px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-row:last-child{border-bottom:none}.eb-row-label{font-size:13px;font-weight:700;color:var(--ink);flex:1}.eb-row-val{font-size:13px;color:var(--muted)}.eb-title{font-size:13px;font-weight:800;color:var(--ink);text-align:center;padding:0 0 12px}.eb-step{display:flex;align-items:flex-start;gap:10px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-step:last-child{border-bottom:none}.eb-step-num{width:26px;height:26px;border-radius:50%;background:var(--navy);color:#fff;font-size:11px;font-weight:800;display:flex;align-items:center;justify-content:center;flex-shrink:0}.eb-step-num-red{background:#dc2626}.eb-step-body{flex:1}.eb-step-title{font-size:13px;font-weight:700;color:var(--ink)}.eb-step-desc{font-size:13px;color:var(--muted);line-height:1.45;margin-top:2px}</style>
<div style="background:#fff;border-radius:10px;border:1.5px solid #E5E2DC;padding:14px">
  <div class="eb-row"><span class="eb-row-label">Adobe Commerce</span><span class="eb-row-val">2.4.9 à 2.4.4 — niveau -2026-aug et antérieurs</span></div>
  <div class="eb-row"><span class="eb-row-label">Magento Open Source</span><span class="eb-row-val">2.4.9 à 2.4.6 — niveau -2026-aug et antérieurs</span></div>
  <div class="eb-row" style="border-bottom:none"><span class="eb-row-label">Adobe Commerce B2B</span><span class="eb-row-val">1.5.3 à 1.3.3 — niveau -2026-aug et antérieurs</span></div>
</div>
<p style="font-size:0.875rem;color:#6B7280;margin-top:0.75rem;font-family:'Manrope',system-ui,sans-serif;">Source : Adobe Security Bulletin APSB26-146, publié le 7 septembre 2026 — helpx.adobe.com/security</p>
</figure>



<h2 class="wp-block-heading">Ce qu&rsquo;il faut faire, dans l&rsquo;ordre</h2>



<figure style="margin:2.5rem 0;font-family:'Manrope',system-ui,sans-serif;">
<style>.eb-schema{--navy:#0F1E4D;--orange:#F26322;--muted:#6B7280;--line:#E5E2DC;--ink:#0B1426}.eb-schema *{box-sizing:border-box;margin:0;padding:0}.eb-grid{display:grid;gap:12px}.eb-grid-2{grid-template-columns:1fr 1fr}.eb-grid-3{grid-template-columns:1fr 1fr 1fr}@media(max-width:600px){.eb-grid-2,.eb-grid-3{grid-template-columns:1fr}}.eb-card{border-radius:10px;overflow:hidden;border:1.5px solid var(--line);background:#fff}.eb-head{padding:9px 12px;font-size:12px;font-weight:800;text-align:center;letter-spacing:.04em}.eb-head-navy{background:var(--navy);color:#fff}.eb-head-orange{background:var(--orange);color:#fff}.eb-head-red{background:#dc2626;color:#fff}.eb-body{padding:12px 14px;display:flex;flex-direction:column;gap:8px}.eb-item-title{font-size:13px;font-weight:700;color:var(--ink);margin-bottom:2px}.eb-item-desc{font-size:13px;color:var(--muted);line-height:1.45}.eb-row{display:flex;align-items:flex-start;gap:8px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-row:last-child{border-bottom:none}.eb-row-label{font-size:13px;font-weight:700;color:var(--ink);flex:1}.eb-row-val{font-size:13px;color:var(--muted)}.eb-title{font-size:13px;font-weight:800;color:var(--ink);text-align:center;padding:0 0 12px}.eb-step{display:flex;align-items:flex-start;gap:10px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-step:last-child{border-bottom:none}.eb-step-num{width:26px;height:26px;border-radius:50%;background:var(--navy);color:#fff;font-size:11px;font-weight:800;display:flex;align-items:center;justify-content:center;flex-shrink:0}.eb-step-num-red{background:#dc2626}.eb-step-body{flex:1}.eb-step-title{font-size:13px;font-weight:700;color:var(--ink)}.eb-step-desc{font-size:13px;color:var(--muted);line-height:1.45;margin-top:2px}</style>
<div style="background:#fff;border-radius:10px;border:1.5px solid #E5E2DC;padding:14px">
  <div class="eb-step">
    <div class="eb-step-num eb-step-num-red">1</div>
    <div class="eb-step-body">
      <p class="eb-step-title">Appliquer le hotfix immédiatement</p>
      <p class="eb-step-desc">Adobe livre le correctif sous forme de hotfix isolé pour CVE-2026-75650 (et non d&rsquo;une nouvelle version). Il s&rsquo;applique en patch Composer. À déployer sans attendre le prochain cycle de maintenance planifié.</p>
    </div>
  </div>
  <div class="eb-step">
    <div class="eb-step-num eb-step-num-red">2</div>
    <div class="eb-step-body">
      <p class="eb-step-title">Vérifier l&rsquo;absence de compromission</p>
      <p class="eb-step-desc">Patcher ne suffit pas si la boutique était déjà infectée. Il faut chercher activement les signes de porte dérobée : fichiers PHP suspects, processus inhabituels, scripts inconnus injectés côté storefront. Une boutique dont l&rsquo;état de patch semblait sain a pu être compromise avant le 7 septembre.</p>
    </div>
  </div>
  <div class="eb-step" style="border-bottom:none">
    <div class="eb-step-num eb-step-num-red">3</div>
    <div class="eb-step-body">
      <p class="eb-step-title">Surveiller le storefront, pas seulement les logs serveur</p>
      <p class="eb-step-desc">Ce type de compromission ne produit pas toujours d&rsquo;erreur visible ni d&rsquo;alerte dans l&rsquo;admin. Une surveillance du comportement réel des pages (scripts inattendus, formulaires modifiés) détecte des symptômes que les logs serveur peuvent ne pas montrer.</p>
    </div>
  </div>
</div>
</figure>



<h2 class="wp-block-heading">Ne pas confondre avec le bulletin mensuel du 8 septembre</h2>



<p class="wp-block-paragraph">Attention à une source de confusion : Adobe a publié deux choses coup sur coup. Le hotfix d&rsquo;urgence <strong>APSB26-146</strong> (7 septembre) pour StyleSmuggler, décrit ici, et le <strong>bulletin mensuel régulier APSB26-138</strong> (8 septembre), qui corrige d&rsquo;autres vulnérabilités sans lien et pour lesquelles Adobe indique n&rsquo;avoir aucune preuve d&rsquo;exploitation. Les deux sont à appliquer, mais c&rsquo;est bien APSB26-146 qui relève de l&rsquo;urgence absolue.</p>



<h2 class="wp-block-heading">FAQ</h2>



<h3 class="wp-block-heading">Ma boutique était à jour de juillet et août. Suis-je protégé ?</h3>



<p class="wp-block-paragraph">Non. C&rsquo;est la particularité de cette faille : la première victime confirmée était entièrement à jour, avec un état de patch sain. Le hotfix APSB26-146 est nécessaire en plus des correctifs précédents. Et si votre boutique a pu être exposée entre le 4 et le 7 septembre, il faut vérifier qu&rsquo;elle n&rsquo;a pas déjà été compromise.</p>



<h3 class="wp-block-heading">Appliquer le patch supprime-t-il une éventuelle infection ?</h3>



<p class="wp-block-paragraph">Non. Le patch referme la faille mais ne retire pas une porte dérobée déjà installée. Si votre boutique a été compromise avant l&rsquo;application du correctif, le code malveillant peut persister. Un audit de compromission est indispensable en complément du patch, pas en option.</p>



<h3 class="wp-block-heading">Un pare-feu applicatif suffit-il en attendant ?</h3>



<p class="wp-block-paragraph">Un WAF spécialisé peut bloquer les variantes connues de l&rsquo;attaque, et Sansec indique que son pare-feu Shield bloque celles observées à ce jour. Mais la surface d&rsquo;attaque est large et les opérateurs changent leurs charges plusieurs fois par jour — un WAF est une mesure de mitigation utile, pas un substitut au correctif officiel, qui reste indispensable.</p>



<div style="background:#0F1E4D;border-radius:12px;padding:1.75rem 2rem;margin:2.5rem 0;font-family:'Manrope',system-ui,sans-serif;">
  <p style="margin:0 0 0.4rem;font-weight:800;color:#F26322;font-size:1rem;">Votre boutique Magento est-elle patchée — et surtout, saine ?</p>
  <p style="margin:0 0 1.25rem;color:rgba(255,255,255,0.75);font-size:0.95rem;line-height:1.6;">Face à StyleSmuggler, appliquer le hotfix n&rsquo;est que la moitié du travail. On applique le correctif, on audite votre boutique pour détecter une éventuelle porte dérobée, et on sécurise ce qui doit l&rsquo;être.</p>
  <a href="https://www.ebusiness360.fr/contact/" style="display:inline-block;background:#F26322;color:white;padding:0.65rem 1.4rem;border-radius:999px;text-decoration:none;font-size:0.9rem;font-weight:700;">Faire vérifier ma boutique →</a>
</div>

<p>L’article <a href="https://www.ebusiness360.fr/2026/09/09/stylesmuggler-cve-2026-75650-magento-faille-critique/">StyleSmuggler (CVE-2026-75650) : la faille Magento 10.0 qui frappe même les boutiques à jour</a> est apparu en premier sur <a href="https://www.ebusiness360.fr">eBusiness360</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>APSB26-92 : le patch d&#8217;août sur Magento, et la fin de 2.4.6 le même jour</title>
		<link>https://www.ebusiness360.fr/2026/08/14/apsb26-92-magento-aout-2026-fin-support-246/</link>
		
		<dc:creator><![CDATA[Maxime]]></dc:creator>
		<pubDate>Fri, 14 Aug 2026 06:00:00 +0000</pubDate>
				<category><![CDATA[Sécurité]]></category>
		<guid isPermaLink="false">https://www.ebusiness360.fr/?p=6262</guid>

					<description><![CDATA[<p>APSB26-92 : Adobe corrige 7 vulnérabilités sur Magento en août 2026, dont une faille critique CVSS 9.1 sans authentification. Ce bulletin tombe le jour de la fin de support de Magento 2.4.6.</p>
<p>L’article <a href="https://www.ebusiness360.fr/2026/08/14/apsb26-92-magento-aout-2026-fin-support-246/">APSB26-92 : le patch d&rsquo;août sur Magento, et la fin de 2.4.6 le même jour</a> est apparu en premier sur <a href="https://www.ebusiness360.fr">eBusiness360</a>.</p>
]]></description>
										<content:encoded><![CDATA[

<div style="background:#fef2f2;border:1.5px solid #dc2626;border-left:5px solid #dc2626;border-radius:10px;padding:1.25rem 1.5rem;margin:0 0 2rem;font-family:'Manrope',system-ui,sans-serif;">
  <p style="margin:0 0 0.4rem;font-weight:800;color:#991b1b;font-size:0.95rem;"><img src="https://s.w.org/images/core/emoji/17.0.2/72x72/26a0.png" alt="⚠" class="wp-smiley" style="height: 1em; max-height: 1em;" /> Mise à jour du 25 août 2026 — la faille est désormais activement exploitée</p>
  <p style="margin:0;color:#7f1d1d;font-size:0.92rem;line-height:1.6;">Contrairement à ce qui était indiqué au moment de la publication de ce bulletin, la faille CVE-2026-71362 est <strong>attaquée en conditions réelles depuis le 12 août</strong>, soit un jour après la sortie du correctif. La société de sécurité Sansec bloque activement des tentatives d&rsquo;exploitation via son pare-feu, et l&rsquo;hébergeur Hypernode a déployé des blocages d&rsquo;urgence sur l&rsquo;ensemble de ses serveurs Magento <em>(sources : Sansec, BleepingComputer, SecurityWeek)</em>. Point critique : le seuil de vulnérabilité est le niveau de patch de <strong>juillet</strong> — avoir appliqué APSB26-73 le mois dernier ne protège donc pas. Malgré la classification priorité 2 d&rsquo;Adobe (patch sous 30 jours), l&rsquo;exploitation active justifie d&rsquo;appliquer le correctif <strong>sous 72 heures</strong>.</p>
</div>



<p class="wp-block-paragraph">Le 11 août 2026, Adobe a publié <strong>APSB26-92</strong>, le patch de sécurité mensuel qui succède à celui de juillet traité ici même. Sept vulnérabilités sont corrigées, dont cinq classées critiques <em>(source : Adobe Security Bulletin APSB26-92)</em>. Ce bulletin tombe le même jour qu&rsquo;un événement de calendrier important : la fin officielle du support de Magento 2.4.6.</p>



<p class="wp-block-paragraph">Au moment de la publication de ce bulletin, Adobe indiquait n&rsquo;avoir aucune preuve d&rsquo;exploitation en environnement réel. Cette situation a changé en moins de 24 heures (voir l&rsquo;encadré de mise à jour ci-dessus) — un rappel brutal de la vitesse à laquelle cette fenêtre se referme une fois un bulletin rendu public.</p>



<h2 class="wp-block-heading">La faille qui mérite le plus d&rsquo;attention</h2>



<figure style="margin:2.5rem 0;font-family:'Manrope',system-ui,sans-serif;">
<style>.eb-schema{--navy:#0F1E4D;--orange:#F26322;--muted:#6B7280;--line:#E5E2DC;--ink:#0B1426}.eb-schema *{box-sizing:border-box;margin:0;padding:0}.eb-grid{display:grid;gap:12px}.eb-grid-2{grid-template-columns:1fr 1fr}.eb-grid-3{grid-template-columns:1fr 1fr 1fr}@media(max-width:600px){.eb-grid-2,.eb-grid-3{grid-template-columns:1fr}}.eb-card{border-radius:10px;overflow:hidden;border:1.5px solid var(--line);background:#fff}.eb-head{padding:9px 12px;font-size:12px;font-weight:800;text-align:center;letter-spacing:.04em}.eb-head-navy{background:var(--navy);color:#fff}.eb-head-orange{background:var(--orange);color:#fff}.eb-body{padding:12px 14px;display:flex;flex-direction:column;gap:8px}.eb-item-title{font-size:13px;font-weight:700;color:var(--ink);margin-bottom:2px}.eb-item-desc{font-size:13px;color:var(--muted);line-height:1.45}.eb-row{display:flex;align-items:flex-start;gap:8px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-row:last-child{border-bottom:none}.eb-row-label{font-size:13px;font-weight:700;color:var(--ink);flex:1}.eb-row-val{font-size:13px;color:var(--muted)}.eb-title{font-size:13px;font-weight:800;color:var(--ink);text-align:center;padding:0 0 12px}.eb-step{display:flex;align-items:flex-start;gap:10px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-step:last-child{border-bottom:none}.eb-step-num{width:26px;height:26px;border-radius:50%;background:var(--navy);color:#fff;font-size:11px;font-weight:800;display:flex;align-items:center;justify-content:center;flex-shrink:0}.eb-step-num-orange{background:var(--orange)}.eb-step-body{flex:1}.eb-step-title{font-size:13px;font-weight:700;color:var(--ink)}.eb-step-desc{font-size:13px;color:var(--muted);line-height:1.45;margin-top:2px}.eb-badge{display:inline-block;font-size:11px;font-weight:700;padding:2px 10px;border-radius:999px;white-space:nowrap}.eb-badge-red{background:#fee2e2;color:#991b1b}.eb-badge-orange{background:rgba(242,99,34,0.15);color:var(--orange)}.eb-badge-yellow{background:#fef3c7;color:#92400e}</style>
<div class="eb-card" style="border-color:#F26322"><div class="eb-head eb-head-orange">CVE-2026-71362 — CVSS 9.1</div><div class="eb-body">
  <p class="eb-item-desc"><strong>Autorisation incorrecte</strong> menant à une élévation de privilèges. Exploitable <strong>sans authentification et sans privilège admin</strong> — la combinaison la plus dangereuse, puisque n&rsquo;importe quel visiteur non identifié peut potentiellement en tirer parti.</p>
</div></div>
</figure>



<p class="wp-block-paragraph">Un développeur britannique spécialisé Magento, qui a analysé le contenu technique du patch, décrit la correction la plus notable de ce lot comme un problème de <strong>prise de contrôle de compte client</strong> : le contrôleur de modification de compte peuplait l&rsquo;objet client à partir des données de formulaire de session sans liste blanche de champs autorisés <em>(source : analyse technique de Sam James, développeur Magento UK, blog personnel)</em>. Cette description correspond au profil de la faille la plus critique du bulletin officiel — autorisation incorrecte, sans authentification requise. Je note que cette attribution précise au fichier concerné vient de cette analyse indépendante et n&rsquo;est pas confirmée mot pour mot dans le texte du bulletin Adobe lui-même, qui reste plus général dans sa description publique.</p>



<h2 class="wp-block-heading">Les 7 vulnérabilités corrigées</h2>



<figure style="margin:2.5rem 0;font-family:'Manrope',system-ui,sans-serif;">
<style>.eb-schema{--navy:#0F1E4D;--orange:#F26322;--muted:#6B7280;--line:#E5E2DC;--ink:#0B1426}.eb-schema *{box-sizing:border-box;margin:0;padding:0}.eb-grid{display:grid;gap:12px}.eb-grid-2{grid-template-columns:1fr 1fr}.eb-grid-3{grid-template-columns:1fr 1fr 1fr}@media(max-width:600px){.eb-grid-2,.eb-grid-3{grid-template-columns:1fr}}.eb-card{border-radius:10px;overflow:hidden;border:1.5px solid var(--line);background:#fff}.eb-head{padding:9px 12px;font-size:12px;font-weight:800;text-align:center;letter-spacing:.04em}.eb-head-navy{background:var(--navy);color:#fff}.eb-head-orange{background:var(--orange);color:#fff}.eb-body{padding:12px 14px;display:flex;flex-direction:column;gap:8px}.eb-item-title{font-size:13px;font-weight:700;color:var(--ink);margin-bottom:2px}.eb-item-desc{font-size:13px;color:var(--muted);line-height:1.45}.eb-row{display:flex;align-items:flex-start;gap:8px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-row:last-child{border-bottom:none}.eb-row-label{font-size:13px;font-weight:700;color:var(--ink);flex:1}.eb-row-val{font-size:13px;color:var(--muted)}.eb-title{font-size:13px;font-weight:800;color:var(--ink);text-align:center;padding:0 0 12px}.eb-step{display:flex;align-items:flex-start;gap:10px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-step:last-child{border-bottom:none}.eb-step-num{width:26px;height:26px;border-radius:50%;background:var(--navy);color:#fff;font-size:11px;font-weight:800;display:flex;align-items:center;justify-content:center;flex-shrink:0}.eb-step-num-orange{background:var(--orange)}.eb-step-body{flex:1}.eb-step-title{font-size:13px;font-weight:700;color:var(--ink)}.eb-step-desc{font-size:13px;color:var(--muted);line-height:1.45;margin-top:2px}.eb-badge{display:inline-block;font-size:11px;font-weight:700;padding:2px 10px;border-radius:999px;white-space:nowrap}.eb-badge-red{background:#fee2e2;color:#991b1b}.eb-badge-orange{background:rgba(242,99,34,0.15);color:var(--orange)}.eb-badge-yellow{background:#fef3c7;color:#92400e}</style>
<p class="eb-title">Vulnérabilités corrigées par APSB26-92</p>
<div style="border-radius:10px;overflow:hidden;border:1.5px solid #E5E2DC;background:#fff">
  <div style="display:grid;grid-template-columns:1fr auto auto;background:#0F1E4D;padding:9px 14px;gap:8px">
    <span style="font-size:12px;font-weight:800;color:#fff">Type de faille</span>
    <span style="font-size:12px;font-weight:800;color:rgba(255,255,255,0.7)">CVSS</span>
    <span style="font-size:12px;font-weight:800;color:#F26322">Sévérité</span>
  </div>
  <div style="padding:0 14px">
    <div class="eb-row" style="display:grid;grid-template-columns:1fr auto auto;gap:8px;align-items:center"><span class="eb-row-label">Autorisation incorrecte — non authentifié</span><span class="eb-row-val">9.1</span><span class="eb-badge eb-badge-red">Critique</span></div>
    <div class="eb-row" style="display:grid;grid-template-columns:1fr auto auto;gap:8px;align-items:center"><span class="eb-row-label">XSS stocké</span><span class="eb-row-val">8.7</span><span class="eb-badge eb-badge-red">Critique</span></div>
    <div class="eb-row" style="display:grid;grid-template-columns:1fr auto auto;gap:8px;align-items:center"><span class="eb-row-label">XSS stocké</span><span class="eb-row-val">7.7</span><span class="eb-badge eb-badge-red">Critique</span></div>
    <div class="eb-row" style="display:grid;grid-template-columns:1fr auto auto;gap:8px;align-items:center"><span class="eb-row-label">Autorisation incorrecte (B2B)</span><span class="eb-row-val">7.6</span><span class="eb-badge eb-badge-red">Critique</span></div>
    <div class="eb-row" style="display:grid;grid-template-columns:1fr auto auto;gap:8px;align-items:center"><span class="eb-row-label">Autorisation incorrecte — non authentifié</span><span class="eb-row-val">7.5</span><span class="eb-badge eb-badge-red">Critique</span></div>
    <div class="eb-row" style="display:grid;grid-template-columns:1fr auto auto;gap:8px;align-items:center"><span class="eb-row-label">Autorisation incorrecte</span><span class="eb-row-val">6.8</span><span class="eb-badge eb-badge-orange">Important</span></div>
    <div class="eb-row" style="display:grid;grid-template-columns:1fr auto auto;gap:8px;align-items:center;border-bottom:none"><span class="eb-row-label">Autorisation incorrecte</span><span class="eb-row-val">2.7</span><span class="eb-badge eb-badge-yellow">Modéré</span></div>
  </div>
</div>
<p style="font-size:0.875rem;color:#6B7280;margin-top:0.75rem;font-family:'Manrope',system-ui,sans-serif;">Source : Adobe Security Bulletin APSB26-92, publié le 11 août 2026 — helpx.adobe.com/security</p>
</figure>



<p class="wp-block-paragraph">Fait notable : contrairement à juillet, ce bulletin ne touche pas Adobe Commerce Events — seulement Adobe Commerce, Adobe Commerce B2B et Magento Open Source.</p>



<h2 class="wp-block-heading">Un changement de méthode chez Adobe à surveiller</h2>



<p class="wp-block-paragraph">Le bulletin introduit une précision de méthode qui aura un impact sur la lecture des futurs bulletins : depuis le 11 août 2026, Adobe peut désormais regrouper sous un seul identifiant CVE plusieurs vulnérabilités découvertes en interne, si elles partagent la même sévérité et la même catégorie CWE, lorsque le correctif est systémique <em>(source : note officielle du bulletin APSB26-92)</em>. Concrètement : le nombre de CVE affiché dans un bulletin ne représente plus nécessairement le nombre exact de failles distinctes corrigées — certains bulletins futurs pourraient sembler plus légers qu&rsquo;ils ne le sont réellement.</p>



<h2 class="wp-block-heading">Attention si vous avez appliqué le patch de juillet via composer-patches</h2>



<p class="wp-block-paragraph">Point technique à vérifier avant d&rsquo;appliquer ce nouveau patch : selon l&rsquo;analyse de Sam James, le patch d&rsquo;août corrige aussi un bug du composant <code>vaimo/composer-patches</code> qui pouvait annuler silencieusement des patches déjà appliqués, ainsi qu&rsquo;un souci de configuration <code>nginx.conf.sample</code> qui avait disparu du patch de juillet. Si votre process de patch mensuel repose sur ce composant, vérifiez que le correctif de juillet (APSB26-73) est toujours réellement actif avant d&#8217;empiler celui d&rsquo;août par-dessus — un patch silencieusement annulé laisserait votre boutique exposée sans que rien ne le signale.</p>



<h2 class="wp-block-heading">La fin de support de Magento 2.4.6</h2>



<p class="wp-block-paragraph">Ce bulletin tombe le jour même de la fin officielle de support de Magento 2.4.6, annoncée depuis plusieurs mois. Fait à vérifier avant de tirer une conclusion hâtive : la table des versions concernées par APSB26-92 inclut encore des correctifs <code>2.4.6-2026-aug</code> pour Magento Open Source. Il est possible que ce soit le tout dernier patch de sécurité que recevra cette ligne de version — mais je n&rsquo;ai pas de confirmation explicite d&rsquo;Adobe sur ce point précis, donc à vérifier directement sur la page officielle de fin de vie avant de considérer 2.4.6 comme définitivement sans filet de sécurité.</p>



<p class="wp-block-paragraph">Ce qui est certain : toute boutique encore sur cette ligne de version doit désormais traiter la montée vers 2.4.7 ou 2.4.8 comme une priorité, pas comme un chantier à planifier « un de ces jours ».</p>



<h2 class="wp-block-heading">Ce qu&rsquo;il faut faire</h2>



<figure style="margin:2.5rem 0;font-family:'Manrope',system-ui,sans-serif;">
<style>.eb-schema{--navy:#0F1E4D;--orange:#F26322;--muted:#6B7280;--line:#E5E2DC;--ink:#0B1426}.eb-schema *{box-sizing:border-box;margin:0;padding:0}.eb-grid{display:grid;gap:12px}.eb-grid-2{grid-template-columns:1fr 1fr}.eb-grid-3{grid-template-columns:1fr 1fr 1fr}@media(max-width:600px){.eb-grid-2,.eb-grid-3{grid-template-columns:1fr}}.eb-card{border-radius:10px;overflow:hidden;border:1.5px solid var(--line);background:#fff}.eb-head{padding:9px 12px;font-size:12px;font-weight:800;text-align:center;letter-spacing:.04em}.eb-head-navy{background:var(--navy);color:#fff}.eb-head-orange{background:var(--orange);color:#fff}.eb-body{padding:12px 14px;display:flex;flex-direction:column;gap:8px}.eb-item-title{font-size:13px;font-weight:700;color:var(--ink);margin-bottom:2px}.eb-item-desc{font-size:13px;color:var(--muted);line-height:1.45}.eb-row{display:flex;align-items:flex-start;gap:8px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-row:last-child{border-bottom:none}.eb-row-label{font-size:13px;font-weight:700;color:var(--ink);flex:1}.eb-row-val{font-size:13px;color:var(--muted)}.eb-title{font-size:13px;font-weight:800;color:var(--ink);text-align:center;padding:0 0 12px}.eb-step{display:flex;align-items:flex-start;gap:10px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-step:last-child{border-bottom:none}.eb-step-num{width:26px;height:26px;border-radius:50%;background:var(--navy);color:#fff;font-size:11px;font-weight:800;display:flex;align-items:center;justify-content:center;flex-shrink:0}.eb-step-num-orange{background:var(--orange)}.eb-step-body{flex:1}.eb-step-title{font-size:13px;font-weight:700;color:var(--ink)}.eb-step-desc{font-size:13px;color:var(--muted);line-height:1.45;margin-top:2px}.eb-badge{display:inline-block;font-size:11px;font-weight:700;padding:2px 10px;border-radius:999px;white-space:nowrap}.eb-badge-red{background:#fee2e2;color:#991b1b}.eb-badge-orange{background:rgba(242,99,34,0.15);color:var(--orange)}.eb-badge-yellow{background:#fef3c7;color:#92400e}</style>
<div style="background:#fff;border-radius:10px;border:1.5px solid #E5E2DC;padding:14px">
  <div class="eb-step">
    <div class="eb-step-num">1</div>
    <div class="eb-step-body">
      <p class="eb-step-title">Vérifier que le patch de juillet est toujours actif</p>
      <p class="eb-step-desc">Si vous utilisez composer-patches, confirmez qu&rsquo;APSB26-73 n&rsquo;a pas été silencieusement annulé avant d&rsquo;appliquer celui-ci.</p>
    </div>
  </div>
  <div class="eb-step">
    <div class="eb-step-num">2</div>
    <div class="eb-step-body">
      <p class="eb-step-title">Appliquer le patch isolé -2026-aug sur staging</p>
      <p class="eb-step-desc">Tester avant toute mise en production, comme pour chaque bulletin mensuel.</p>
    </div>
  </div>
  <div class="eb-step" style="border-bottom:none">
    <div class="eb-step-num eb-step-num-orange">3</div>
    <div class="eb-step-body">
      <p class="eb-step-title" style="color:#F26322">Prioriser la sortie de 2.4.6 si c&rsquo;est votre cas</p>
      <p class="eb-step-desc">Le support est terminé — chaque bulletin futur pourrait être le dernier à couvrir cette ligne.</p>
    </div>
  </div>
</div>
</figure>



<h2 class="wp-block-heading">FAQ</h2>



<h3 class="wp-block-heading">Combien de failles corrige réellement ce bulletin ?</h3>



<p class="wp-block-paragraph">Le bulletin officiel Adobe liste 7 CVE distincts. Attention toutefois à la nouvelle politique de regroupement introduite ce même jour : certaines vulnérabilités internes de même sévérité et catégorie peuvent désormais être fusionnées sous un identifiant unique, ce qui peut minimiser le nombre affiché par rapport au nombre réel de problèmes corrigés dans le code.</p>



<h3 class="wp-block-heading">Dois-je m&rsquo;inquiéter si mon site est encore en 2.4.6 ?</h3>



<p class="wp-block-paragraph">Oui, dans le sens où le support officiel de cette ligne s&rsquo;est arrêté le 11 août 2026. Ce bulletin d&rsquo;août semble encore la couvrir, mais rien ne garantit que les prochains le feront. La priorité doit désormais être la migration vers 2.4.7 ou 2.4.8, pas uniquement l&rsquo;application du dernier patch disponible.</p>



<h3 class="wp-block-heading">Le patch de juillet et celui d&rsquo;août sont-ils cumulatifs ?</h3>



<p class="wp-block-paragraph">Oui, les patches isolés mensuels s&rsquo;appliquent en s&rsquo;accumulant sur la dernière version patchée de votre ligne. Il faut toutefois être à jour du patch précédent avant d&rsquo;appliquer le suivant — Adobe précise explicitement que les correctifs isolés d&rsquo;un mois sont testés en supposant que tous les patches mensuels antérieurs de l&rsquo;année ont déjà été appliqués.</p>



<div style="background:#0F1E4D;border-radius:12px;padding:1.75rem 2rem;margin:2.5rem 0;font-family:'Manrope',system-ui,sans-serif;">
  <p style="margin:0 0 0.4rem;font-weight:800;color:#F26322;font-size:1rem;">Votre boutique est-elle à jour du patch d&rsquo;août, et où en est votre migration hors 2.4.6 ?</p>
  <p style="margin:0 0 1.25rem;color:rgba(255,255,255,0.75);font-size:0.95rem;line-height:1.6;">On vérifie l&rsquo;état de patch réel de votre installation — y compris si un correctif précédent a été silencieusement annulé — et on planifie la sortie de 2.4.6 si vous y êtes encore.</p>
  <a href="https://www.ebusiness360.fr/contact/" style="display:inline-block;background:#F26322;color:white;padding:0.65rem 1.4rem;border-radius:999px;text-decoration:none;font-size:0.9rem;font-weight:700;">Vérifier ma vulnérabilité →</a>
</div>

<p>L’article <a href="https://www.ebusiness360.fr/2026/08/14/apsb26-92-magento-aout-2026-fin-support-246/">APSB26-92 : le patch d&rsquo;août sur Magento, et la fin de 2.4.6 le même jour</a> est apparu en premier sur <a href="https://www.ebusiness360.fr">eBusiness360</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>APSB26-73 : 13 failles corrigées sur Magento, dont deux critiques — ce qu&#8217;il faut faire</title>
		<link>https://www.ebusiness360.fr/2026/08/01/apsb26-73-magento-adobe-commerce-securite-juillet-2026/</link>
		
		<dc:creator><![CDATA[Maxime]]></dc:creator>
		<pubDate>Sat, 01 Aug 2026 04:00:00 +0000</pubDate>
				<category><![CDATA[Sécurité]]></category>
		<guid isPermaLink="false">https://www.ebusiness360.fr/2026/07/30/apsb26-73-magento-adobe-commerce-securite-juillet-2026/</guid>

					<description><![CDATA[<p>APSB26-73 : Adobe corrige 13 vulnérabilités sur Adobe Commerce et Magento Open Source, dont deux critiques (CVSS 9.6 et 9.1). Détail des failles, versions concernées et plan d'action.</p>
<p>L’article <a href="https://www.ebusiness360.fr/2026/08/01/apsb26-73-magento-adobe-commerce-securite-juillet-2026/">APSB26-73 : 13 failles corrigées sur Magento, dont deux critiques — ce qu&rsquo;il faut faire</a> est apparu en premier sur <a href="https://www.ebusiness360.fr">eBusiness360</a>.</p>
]]></description>
										<content:encoded><![CDATA[

<p class="wp-block-paragraph">Le 14 juillet 2026, Adobe a publié le bulletin de sécurité <strong>APSB26-73</strong>, qui corrige 13 vulnérabilités sur Adobe Commerce, Magento Open Source, Adobe Commerce B2B et Adobe Commerce Events <em>(source : Adobe Security Bulletin APSB26-73)</em>. Huit d&rsquo;entre elles sont classées critiques. Ce bulletin touche toutes les versions actuellement supportées, de 2.4.4 à 2.4.9 — ce qui veut dire que la quasi-totalité des boutiques Magento en production dans le monde sont concernées, y compris celles à jour de leur dernière version.</p>



<p class="wp-block-paragraph">Adobe indique qu&rsquo;aucun exploit actif n&rsquo;est connu à ce jour. C&rsquo;est une bonne nouvelle, mais une fenêtre qui se referme vite : dès qu&rsquo;un bulletin de ce type est publié, les scanners automatisés commencent à sonder les boutiques non patchées en quelques jours.</p>



<h2 class="wp-block-heading">Les deux failles à traiter en priorité absolue</h2>



<figure style="margin:2.5rem 0;font-family:'Manrope',system-ui,sans-serif;">
<style>.eb-schema{--navy:#0F1E4D;--orange:#F26322;--muted:#6B7280;--line:#E5E2DC;--ink:#0B1426}.eb-schema *{box-sizing:border-box;margin:0;padding:0}.eb-grid{display:grid;gap:12px}.eb-grid-2{grid-template-columns:1fr 1fr}.eb-grid-3{grid-template-columns:1fr 1fr 1fr}@media(max-width:600px){.eb-grid-2,.eb-grid-3{grid-template-columns:1fr}}.eb-card{border-radius:10px;overflow:hidden;border:1.5px solid var(--line);background:#fff}.eb-head{padding:9px 12px;font-size:12px;font-weight:800;text-align:center;letter-spacing:.04em}.eb-head-navy{background:var(--navy);color:#fff}.eb-head-orange{background:var(--orange);color:#fff}.eb-body{padding:12px 14px;display:flex;flex-direction:column;gap:8px}.eb-item-title{font-size:13px;font-weight:700;color:var(--ink);margin-bottom:2px}.eb-item-desc{font-size:13px;color:var(--muted);line-height:1.45}.eb-row{display:flex;align-items:flex-start;gap:8px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-row:last-child{border-bottom:none}.eb-row-label{font-size:13px;font-weight:700;color:var(--ink);flex:1}.eb-row-val{font-size:13px;color:var(--muted)}.eb-title{font-size:13px;font-weight:800;color:var(--ink);text-align:center;padding:0 0 12px}.eb-step{display:flex;align-items:flex-start;gap:10px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-step:last-child{border-bottom:none}.eb-step-num{width:26px;height:26px;border-radius:50%;background:var(--navy);color:#fff;font-size:11px;font-weight:800;display:flex;align-items:center;justify-content:center;flex-shrink:0}.eb-step-num-orange{background:var(--orange)}.eb-step-body{flex:1}.eb-step-title{font-size:13px;font-weight:700;color:var(--ink)}.eb-step-desc{font-size:13px;color:var(--muted);line-height:1.45;margin-top:2px}.eb-badge{display:inline-block;font-size:11px;font-weight:700;padding:2px 10px;border-radius:999px;white-space:nowrap}.eb-badge-red{background:#fee2e2;color:#991b1b}.eb-badge-orange{background:rgba(242,99,34,0.15);color:var(--orange)}.eb-badge-yellow{background:#fef3c7;color:#92400e}</style>
<div class="eb-grid eb-grid-2">
  <div class="eb-card" style="border-color:#F26322"><div class="eb-head eb-head-orange">CVE-2026-48356 — CVSS 9.6</div><div class="eb-body">
    <p class="eb-item-desc"><strong>Upload de fichier non restreint</strong> — permet à un attaquant de déposer un fichier malveillant sur le serveur, sans authentification. C&rsquo;est le même type de faille que PolyShell, déjà traité sur ce blog.</p>
    <p class="eb-item-desc">Élévation de privilèges à la clé.</p>
  </div></div>
  <div class="eb-card" style="border-color:#F26322"><div class="eb-head eb-head-orange">CVE-2026-48358 — CVSS 9.1</div><div class="eb-body">
    <p class="eb-item-desc"><strong>Mauvais échappement de sortie dans les webhooks</strong> — peut mener à une exécution de code arbitraire. Nécessite une authentification avec privilèges admin pour être exploitée <em>(précision importante de la source officielle Adobe)</em>.</p>
    <p class="eb-item-desc">Concerne spécifiquement le composant webhooks.</p>
  </div></div>
</div>
</figure>



<p class="wp-block-paragraph">La CVE-2026-48356 est la plus préoccupante des deux, car elle ne nécessite aucune authentification — n&rsquo;importe quel visiteur non identifié peut potentiellement l&rsquo;exploiter. La CVE-2026-48358, bien que plus haute historiquement dans certaines discussions communautaires (attention, plusieurs sources tierces circulant en ligne annoncent à tort un score de 10.0 pour cette faille — le tableau officiel Adobe indique 9.1), nécessite des privilèges administrateur pour être déclenchée, ce qui réduit sa surface d&rsquo;exploitation directe, sans la rendre négligeable.</p>



<h2 class="wp-block-heading">Le tableau complet des 13 vulnérabilités</h2>



<figure style="margin:2.5rem 0;font-family:'Manrope',system-ui,sans-serif;">
<style>.eb-schema{--navy:#0F1E4D;--orange:#F26322;--muted:#6B7280;--line:#E5E2DC;--ink:#0B1426}.eb-schema *{box-sizing:border-box;margin:0;padding:0}.eb-grid{display:grid;gap:12px}.eb-grid-2{grid-template-columns:1fr 1fr}.eb-grid-3{grid-template-columns:1fr 1fr 1fr}@media(max-width:600px){.eb-grid-2,.eb-grid-3{grid-template-columns:1fr}}.eb-card{border-radius:10px;overflow:hidden;border:1.5px solid var(--line);background:#fff}.eb-head{padding:9px 12px;font-size:12px;font-weight:800;text-align:center;letter-spacing:.04em}.eb-head-navy{background:var(--navy);color:#fff}.eb-head-orange{background:var(--orange);color:#fff}.eb-body{padding:12px 14px;display:flex;flex-direction:column;gap:8px}.eb-item-title{font-size:13px;font-weight:700;color:var(--ink);margin-bottom:2px}.eb-item-desc{font-size:13px;color:var(--muted);line-height:1.45}.eb-row{display:flex;align-items:flex-start;gap:8px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-row:last-child{border-bottom:none}.eb-row-label{font-size:13px;font-weight:700;color:var(--ink);flex:1}.eb-row-val{font-size:13px;color:var(--muted)}.eb-title{font-size:13px;font-weight:800;color:var(--ink);text-align:center;padding:0 0 12px}.eb-step{display:flex;align-items:flex-start;gap:10px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-step:last-child{border-bottom:none}.eb-step-num{width:26px;height:26px;border-radius:50%;background:var(--navy);color:#fff;font-size:11px;font-weight:800;display:flex;align-items:center;justify-content:center;flex-shrink:0}.eb-step-num-orange{background:var(--orange)}.eb-step-body{flex:1}.eb-step-title{font-size:13px;font-weight:700;color:var(--ink)}.eb-step-desc{font-size:13px;color:var(--muted);line-height:1.45;margin-top:2px}.eb-badge{display:inline-block;font-size:11px;font-weight:700;padding:2px 10px;border-radius:999px;white-space:nowrap}.eb-badge-red{background:#fee2e2;color:#991b1b}.eb-badge-orange{background:rgba(242,99,34,0.15);color:var(--orange)}.eb-badge-yellow{background:#fef3c7;color:#92400e}</style>
<p class="eb-title">Vulnérabilités corrigées par APSB26-73</p>
<div style="border-radius:10px;overflow:hidden;border:1.5px solid #E5E2DC;background:#fff">
  <div style="display:grid;grid-template-columns:1fr auto auto;background:#0F1E4D;padding:9px 14px;gap:8px">
    <span style="font-size:12px;font-weight:800;color:#fff">Type de faille</span>
    <span style="font-size:12px;font-weight:800;color:rgba(255,255,255,0.7)">CVSS</span>
    <span style="font-size:12px;font-weight:800;color:#F26322">Sévérité</span>
  </div>
  <div style="padding:0 14px">
    <div class="eb-row" style="display:grid;grid-template-columns:1fr auto auto;gap:8px;align-items:center"><span class="eb-row-label">Upload fichier non restreint</span><span class="eb-row-val">9.6</span><span class="eb-badge eb-badge-red">Critique</span></div>
    <div class="eb-row" style="display:grid;grid-template-columns:1fr auto auto;gap:8px;align-items:center"><span class="eb-row-label">Échappement sortie (webhooks)</span><span class="eb-row-val">9.1</span><span class="eb-badge eb-badge-red">Critique</span></div>
    <div class="eb-row" style="display:grid;grid-template-columns:1fr auto auto;gap:8px;align-items:center"><span class="eb-row-label">XSS stocké</span><span class="eb-row-val">8.7</span><span class="eb-badge eb-badge-red">Critique</span></div>
    <div class="eb-row" style="display:grid;grid-template-columns:1fr auto auto;gap:8px;align-items:center"><span class="eb-row-label">Autorisation incorrecte</span><span class="eb-row-val">8.6</span><span class="eb-badge eb-badge-red">Critique</span></div>
    <div class="eb-row" style="display:grid;grid-template-columns:1fr auto auto;gap:8px;align-items:center"><span class="eb-row-label">Autorisation incorrecte</span><span class="eb-row-val">8.2</span><span class="eb-badge eb-badge-red">Critique</span></div>
    <div class="eb-row" style="display:grid;grid-template-columns:1fr auto auto;gap:8px;align-items:center"><span class="eb-row-label">XSS stocké (B2B)</span><span class="eb-row-val">8.1</span><span class="eb-badge eb-badge-red">Critique</span></div>
    <div class="eb-row" style="display:grid;grid-template-columns:1fr auto auto;gap:8px;align-items:center"><span class="eb-row-label">Autorisation incorrecte</span><span class="eb-row-val">7.6</span><span class="eb-badge eb-badge-red">Critique</span></div>
    <div class="eb-row" style="display:grid;grid-template-columns:1fr auto auto;gap:8px;align-items:center"><span class="eb-row-label">Validation entrée incorrecte</span><span class="eb-row-val">7.2</span><span class="eb-badge eb-badge-red">Critique</span></div>
    <div class="eb-row" style="display:grid;grid-template-columns:1fr auto auto;gap:8px;align-items:center"><span class="eb-row-label">Autorisation incorrecte (×2)</span><span class="eb-row-val">5.9</span><span class="eb-badge eb-badge-orange">Important</span></div>
    <div class="eb-row" style="display:grid;grid-template-columns:1fr auto auto;gap:8px;align-items:center"><span class="eb-row-label">XSS stocké</span><span class="eb-row-val">4.8</span><span class="eb-badge eb-badge-orange">Important</span></div>
    <div class="eb-row" style="display:grid;grid-template-columns:1fr auto auto;gap:8px;align-items:center"><span class="eb-row-label">Redirection ouverte</span><span class="eb-row-val">4.3</span><span class="eb-badge eb-badge-yellow">Modéré</span></div>
    <div class="eb-row" style="display:grid;grid-template-columns:1fr auto auto;gap:8px;align-items:center;border-bottom:none"><span class="eb-row-label">Exposition d&rsquo;information</span><span class="eb-row-val">3.7</span><span class="eb-badge eb-badge-yellow">Modéré</span></div>
  </div>
</div>
<p style="font-size:0.875rem;color:#6B7280;margin-top:0.75rem;font-family:'Manrope',system-ui,sans-serif;">Source : Adobe Security Bulletin APSB26-73, publié le 14 juillet 2026 — helpx.adobe.com/security</p>
</figure>



<h2 class="wp-block-heading">Un changement de rythme à noter : le calendrier passe au bimensuel</h2>



<p class="wp-block-paragraph">Ce bulletin marque une évolution du calendrier de sécurité d&rsquo;Adobe. Depuis janvier 2026, les correctifs isolés étaient publiés mensuellement ; certaines analyses indiquent qu&rsquo;APSB26-73 s&rsquo;inscrit dans un rythme désormais bimensuel, avec des publications les deuxième et quatrième mardis de chaque mois. Pour la maintenance de votre boutique, ça signifie un suivi plus fréquent à mettre en place — la fenêtre entre deux bulletins se resserre, et le nombre d&rsquo;occasions de rester à jour augmente.</p>



<h2 class="wp-block-heading">Comment appliquer le correctif</h2>



<p class="wp-block-paragraph">Adobe a publié un patch isolé pour chaque ligne de version supportée, permettant d&rsquo;appliquer le correctif sans passer par une montée de version complète.</p>



<figure style="margin:2.5rem 0;font-family:'Manrope',system-ui,sans-serif;">
<style>.eb-schema{--navy:#0F1E4D;--orange:#F26322;--muted:#6B7280;--line:#E5E2DC;--ink:#0B1426}.eb-schema *{box-sizing:border-box;margin:0;padding:0}.eb-grid{display:grid;gap:12px}.eb-grid-2{grid-template-columns:1fr 1fr}.eb-grid-3{grid-template-columns:1fr 1fr 1fr}@media(max-width:600px){.eb-grid-2,.eb-grid-3{grid-template-columns:1fr}}.eb-card{border-radius:10px;overflow:hidden;border:1.5px solid var(--line);background:#fff}.eb-head{padding:9px 12px;font-size:12px;font-weight:800;text-align:center;letter-spacing:.04em}.eb-head-navy{background:var(--navy);color:#fff}.eb-head-orange{background:var(--orange);color:#fff}.eb-body{padding:12px 14px;display:flex;flex-direction:column;gap:8px}.eb-item-title{font-size:13px;font-weight:700;color:var(--ink);margin-bottom:2px}.eb-item-desc{font-size:13px;color:var(--muted);line-height:1.45}.eb-row{display:flex;align-items:flex-start;gap:8px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-row:last-child{border-bottom:none}.eb-row-label{font-size:13px;font-weight:700;color:var(--ink);flex:1}.eb-row-val{font-size:13px;color:var(--muted)}.eb-title{font-size:13px;font-weight:800;color:var(--ink);text-align:center;padding:0 0 12px}.eb-step{display:flex;align-items:flex-start;gap:10px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-step:last-child{border-bottom:none}.eb-step-num{width:26px;height:26px;border-radius:50%;background:var(--navy);color:#fff;font-size:11px;font-weight:800;display:flex;align-items:center;justify-content:center;flex-shrink:0}.eb-step-num-orange{background:var(--orange)}.eb-step-body{flex:1}.eb-step-title{font-size:13px;font-weight:700;color:var(--ink)}.eb-step-desc{font-size:13px;color:var(--muted);line-height:1.45;margin-top:2px}.eb-badge{display:inline-block;font-size:11px;font-weight:700;padding:2px 10px;border-radius:999px;white-space:nowrap}.eb-badge-red{background:#fee2e2;color:#991b1b}.eb-badge-orange{background:rgba(242,99,34,0.15);color:var(--orange)}.eb-badge-yellow{background:#fef3c7;color:#92400e}</style>
<p class="eb-title">Versions corrigées par ligne</p>
<div style="background:#fff;border-radius:10px;border:1.5px solid #E5E2DC;padding:14px">
  <div class="eb-row"><span class="eb-row-label">Adobe Commerce / Magento Open Source</span><span class="eb-row-val">2.4.9 / 2.4.8 / 2.4.7 / 2.4.6-2026-jul</span></div>
  <div class="eb-row"><span class="eb-row-label">Magento Open Source (lignes plus anciennes)</span><span class="eb-row-val">2.4.5 / 2.4.4-2026-jul (Adobe Commerce uniquement)</span></div>
  <div class="eb-row"><span class="eb-row-label">Adobe Commerce B2B</span><span class="eb-row-val">1.5.3 / 1.5.2 / 1.4.2 / 1.3.4 / 1.3.3-2026-jul</span></div>
  <div class="eb-row" style="border-bottom:none"><span class="eb-row-label">Adobe Commerce Events</span><span class="eb-row-val">1.21.0</span></div>
</div>
<p style="font-size:0.875rem;color:#6B7280;margin-top:0.75rem;font-family:'Manrope',system-ui,sans-serif;">Nomenclature « -2026-jul » : depuis le passage au rythme mensuel/bimensuel de 2026, Adobe nomme ses patches par mois de publication plutôt que par numéro séquentiel « -pXX »</p>
</figure>



<h2 class="wp-block-heading">Ce qu&rsquo;il faut faire, dans l&rsquo;ordre</h2>



<figure style="margin:2.5rem 0;font-family:'Manrope',system-ui,sans-serif;">
<style>.eb-schema{--navy:#0F1E4D;--orange:#F26322;--muted:#6B7280;--line:#E5E2DC;--ink:#0B1426}.eb-schema *{box-sizing:border-box;margin:0;padding:0}.eb-grid{display:grid;gap:12px}.eb-grid-2{grid-template-columns:1fr 1fr}.eb-grid-3{grid-template-columns:1fr 1fr 1fr}@media(max-width:600px){.eb-grid-2,.eb-grid-3{grid-template-columns:1fr}}.eb-card{border-radius:10px;overflow:hidden;border:1.5px solid var(--line);background:#fff}.eb-head{padding:9px 12px;font-size:12px;font-weight:800;text-align:center;letter-spacing:.04em}.eb-head-navy{background:var(--navy);color:#fff}.eb-head-orange{background:var(--orange);color:#fff}.eb-body{padding:12px 14px;display:flex;flex-direction:column;gap:8px}.eb-item-title{font-size:13px;font-weight:700;color:var(--ink);margin-bottom:2px}.eb-item-desc{font-size:13px;color:var(--muted);line-height:1.45}.eb-row{display:flex;align-items:flex-start;gap:8px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-row:last-child{border-bottom:none}.eb-row-label{font-size:13px;font-weight:700;color:var(--ink);flex:1}.eb-row-val{font-size:13px;color:var(--muted)}.eb-title{font-size:13px;font-weight:800;color:var(--ink);text-align:center;padding:0 0 12px}.eb-step{display:flex;align-items:flex-start;gap:10px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-step:last-child{border-bottom:none}.eb-step-num{width:26px;height:26px;border-radius:50%;background:var(--navy);color:#fff;font-size:11px;font-weight:800;display:flex;align-items:center;justify-content:center;flex-shrink:0}.eb-step-num-orange{background:var(--orange)}.eb-step-body{flex:1}.eb-step-title{font-size:13px;font-weight:700;color:var(--ink)}.eb-step-desc{font-size:13px;color:var(--muted);line-height:1.45;margin-top:2px}.eb-badge{display:inline-block;font-size:11px;font-weight:700;padding:2px 10px;border-radius:999px;white-space:nowrap}.eb-badge-red{background:#fee2e2;color:#991b1b}.eb-badge-orange{background:rgba(242,99,34,0.15);color:var(--orange)}.eb-badge-yellow{background:#fef3c7;color:#92400e}</style>
<div style="background:#fff;border-radius:10px;border:1.5px solid #E5E2DC;padding:14px">
  <div class="eb-step">
    <div class="eb-step-num">1</div>
    <div class="eb-step-body">
      <p class="eb-step-title">Identifier votre version exacte</p>
      <p class="eb-step-desc">Vérifiez la version précise de votre installation (Magento Open Source ou Adobe Commerce) et si le module B2B est utilisé.</p>
    </div>
  </div>
  <div class="eb-step">
    <div class="eb-step-num">2</div>
    <div class="eb-step-body">
      <p class="eb-step-title">Appliquer le patch isolé sur staging</p>
      <p class="eb-step-desc">Le patch isolé correspondant à votre ligne de version doit être testé en environnement de staging avant toute mise en production.</p>
    </div>
  </div>
  <div class="eb-step">
    <div class="eb-step-num">3</div>
    <div class="eb-step-body">
      <p class="eb-step-title">Vérifier la compatibilité avec vos extensions</p>
      <p class="eb-step-desc">Comme pour tout patch de sécurité, certaines extensions tierces peuvent nécessiter une vérification après application.</p>
    </div>
  </div>
  <div class="eb-step" style="border-bottom:none">
    <div class="eb-step-num eb-step-num-orange">4</div>
    <div class="eb-step-body">
      <p class="eb-step-title" style="color:#F26322">Déployer en production sans délai</p>
      <p class="eb-step-desc">Avec deux failles critiques non authentifiées dans le lot, ce n&rsquo;est pas un correctif à reporter au prochain cycle de maintenance planifié.</p>
    </div>
  </div>
</div>
</figure>



<h2 class="wp-block-heading">FAQ</h2>



<h3 class="wp-block-heading">Dois-je faire une mise à niveau complète ou juste appliquer le patch isolé ?</h3>



<p class="wp-block-paragraph">Le patch isolé suffit pour corriger les vulnérabilités de ce bulletin sans passer par une montée de version complète — c&rsquo;est justement l&rsquo;intérêt de ce format, pensé pour limiter les risques de régression liés à un upgrade complet. Une montée de version reste pertinente séparément si votre ligne actuelle approche de sa fin de support (2.4.6, par exemple, dont le support s&rsquo;arrête le 11 août 2026).</p>



<h3 class="wp-block-heading">Ma boutique est-elle vulnérable si je n&rsquo;ai pas de module B2B ?</h3>



<p class="wp-block-paragraph">Les deux failles critiques les plus préoccupantes (upload de fichier et webhooks) touchent le cœur d&rsquo;Adobe Commerce et Magento Open Source, indépendamment du module B2B. Seules deux vulnérabilités du lot sont spécifiquement liées au B2B. Toute boutique reste concernée par la majorité des correctifs.</p>



<h3 class="wp-block-heading">Que se passe-t-il si je ne patche pas immédiatement ?</h3>



<p class="wp-block-paragraph">Adobe confirme qu&rsquo;aucun exploit actif n&rsquo;est connu à la date de publication du bulletin. Mais l&rsquo;expérience de bulletins précédents (CosmicSting, SessionReaper) montre que la fenêtre entre la publication du correctif et le début des tentatives d&rsquo;exploitation automatisée se compte généralement en jours, pas en semaines. Le risque augmente chaque jour de retard.</p>



<div style="background:#0F1E4D;border-radius:12px;padding:1.75rem 2rem;margin:2.5rem 0;font-family:'Manrope',system-ui,sans-serif;">
  <p style="margin:0 0 0.4rem;font-weight:800;color:#F26322;font-size:1rem;">Votre boutique Magento a-t-elle déjà reçu le correctif APSB26-73 ?</p>
  <p style="margin:0 0 1.25rem;color:rgba(255,255,255,0.75);font-size:0.95rem;line-height:1.6;">On vérifie l&rsquo;état de patch de votre boutique et on applique le correctif isolé en staging puis en production, sans interruption de service inutile.</p>
  <a href="https://www.ebusiness360.fr/contact/" style="display:inline-block;background:#F26322;color:white;padding:0.65rem 1.4rem;border-radius:999px;text-decoration:none;font-size:0.9rem;font-weight:700;">Vérifier ma vulnérabilité →</a>
</div>

<p>L’article <a href="https://www.ebusiness360.fr/2026/08/01/apsb26-73-magento-adobe-commerce-securite-juillet-2026/">APSB26-73 : 13 failles corrigées sur Magento, dont deux critiques — ce qu&rsquo;il faut faire</a> est apparu en premier sur <a href="https://www.ebusiness360.fr">eBusiness360</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>La clé de chiffrement Magento : ce qu&#8217;elle protège et comment la gérer</title>
		<link>https://www.ebusiness360.fr/2026/07/08/cle-chiffrement-magento-2-crypt-key/</link>
		
		<dc:creator><![CDATA[Maxime]]></dc:creator>
		<pubDate>Wed, 08 Jul 2026 15:00:00 +0000</pubDate>
				<category><![CDATA[Sécurité]]></category>
		<guid isPermaLink="false">https://www.ebusiness360.fr/?p=6238</guid>

					<description><![CDATA[<p>La clé de chiffrement Magento (crypt-key) protège vos données sensibles et peut être une porte d'entrée pour un attaquant si elle fuite. Ce qu'elle fait, où elle vit, et comment la gérer sans risque.</p>
<p>L’article <a href="https://www.ebusiness360.fr/2026/07/08/cle-chiffrement-magento-2-crypt-key/">La clé de chiffrement Magento : ce qu&rsquo;elle protège et comment la gérer</a> est apparu en premier sur <a href="https://www.ebusiness360.fr">eBusiness360</a>.</p>
]]></description>
										<content:encoded><![CDATA[

<p class="wp-block-paragraph">Dans le fichier <code>app/etc/env.php</code> de chaque installation Magento 2 se trouve une chaîne de caractères discrète, sous la clé <code>crypt.key</code>. Elle ne ressemble à rien de spécial — une suite hexadécimale de 64 caractères — mais c&rsquo;est l&rsquo;un des secrets les plus sensibles de toute votre boutique. Si elle est perdue, une partie de vos données devient définitivement illisible. Si elle est volée, un attaquant peut potentiellement déchiffrer des informations sensibles ou forger un accès complet à votre administration.</p>



<p class="wp-block-paragraph">Voici ce que cette clé fait réellement, comment Magento l&rsquo;utilise, et comment la gérer sans mettre votre boutique en péril.</p>



<h2 class="wp-block-heading">Ce que la clé de chiffrement protège concrètement</h2>



<p class="wp-block-paragraph">Cette clé sert à chiffrer et déchiffrer les données sensibles que Magento a besoin de relire en clair par la suite — contrairement aux mots de passe, qui eux sont hachés à sens unique et jamais déchiffrés. La documentation officielle Adobe est claire sur ce point : un algorithme ChaCha20-Poly1305 avec une clé de 256 bits est utilisé pour chiffrer toutes les données nécessitant un déchiffrement, tandis qu&rsquo;un algorithme SHA-256 sert à hacher les données qui n&rsquo;en ont pas besoin <em>(source : Adobe Experience League, documentation « Encryption key »)</em>.</p>



<figure style="margin:2.5rem 0;font-family:'Manrope',system-ui,sans-serif;">
<style>.eb-schema{--navy:#0F1E4D;--orange:#F26322;--muted:#6B7280;--line:#E5E2DC;--ink:#0B1426}.eb-schema *{box-sizing:border-box;margin:0;padding:0}.eb-grid{display:grid;gap:12px}.eb-grid-2{grid-template-columns:1fr 1fr}.eb-grid-3{grid-template-columns:1fr 1fr 1fr}@media(max-width:600px){.eb-grid-2,.eb-grid-3{grid-template-columns:1fr}}.eb-card{border-radius:10px;overflow:hidden;border:1.5px solid var(--line);background:#fff}.eb-head{padding:9px 12px;font-size:12px;font-weight:800;text-align:center;letter-spacing:.04em}.eb-head-navy{background:var(--navy);color:#fff}.eb-head-orange{background:var(--orange);color:#fff}.eb-body{padding:12px 14px;display:flex;flex-direction:column;gap:8px}.eb-item-title{font-size:13px;font-weight:700;color:var(--ink);margin-bottom:2px}.eb-item-desc{font-size:13px;color:var(--muted);line-height:1.45}.eb-row{display:flex;align-items:flex-start;gap:8px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-row:last-child{border-bottom:none}.eb-row-label{font-size:13px;font-weight:700;color:var(--ink);flex:1}.eb-row-val{font-size:13px;color:var(--muted)}.eb-title{font-size:13px;font-weight:800;color:var(--ink);text-align:center;padding:0 0 12px}.eb-step{display:flex;align-items:flex-start;gap:10px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-step:last-child{border-bottom:none}.eb-step-num{width:26px;height:26px;border-radius:50%;background:var(--navy);color:#fff;font-size:11px;font-weight:800;display:flex;align-items:center;justify-content:center;flex-shrink:0}.eb-step-num-orange{background:var(--orange)}.eb-step-body{flex:1}.eb-step-title{font-size:13px;font-weight:700;color:var(--ink)}.eb-step-desc{font-size:13px;color:var(--muted);line-height:1.45;margin-top:2px}</style>
<p class="eb-title">Ce que la clé de chiffrement protège</p>
<div class="eb-grid eb-grid-2">
  <div class="eb-card"><div class="eb-head eb-head-navy">Chiffré avec la crypt-key</div><div class="eb-body">
    <p class="eb-item-desc">Données de cartes bancaires enregistrées (tokens de paiement)</p>
    <p class="eb-item-desc">Mots de passe des modules d&rsquo;intégration paiement et livraison</p>
    <p class="eb-item-desc">Certains champs de configuration marqués comme chiffrés</p>
  </div></div>
  <div class="eb-card" style="border-color:#F26322"><div class="eb-head eb-head-orange">Haché, pas chiffré</div><div class="eb-body" style="background:#F26322">
    <p style="font-size:13px;color:rgba(255,255,255,0.95);line-height:1.45">Les mots de passe clients et admin ne passent jamais par la crypt-key : ils sont hachés à sens unique. Magento vérifie un mot de passe en le re-hachant à la connexion, il ne le déchiffre jamais.</p>
  </div></div>
</div>
</figure>



<p class="wp-block-paragraph">Cette distinction est importante et souvent confondue : la crypt-key n&rsquo;a strictement rien à voir avec le stockage des mots de passe. Elle sert uniquement au chiffrement <em>réversible</em> — ce que l&rsquo;application doit pouvoir relire plus tard pour renvoyer un token à un prestataire de paiement, ou réutiliser une clé API tierce.</p>



<h2 class="wp-block-heading">Où elle vit, et pourquoi ce fichier ne doit jamais être versionné</h2>



<p class="wp-block-paragraph">La clé est générée aléatoirement à l&rsquo;installation et stockée dans <code>app/etc/env.php</code>, sous la structure <code>'crypt' => ['key' => '...']</code>. Ce même fichier contient aussi les identifiants de connexion à votre base de données, le nom de domaine de votre back-office et la configuration des cookies de session. Autrement dit : c&rsquo;est probablement le fichier le plus sensible de toute votre installation Magento.</p>



<p class="wp-block-paragraph">La règle absolue : ce fichier ne doit jamais être commité dans un dépôt Git. Il est exclu par défaut via <code>.gitignore</code> sur une installation Magento standard — mais des réécritures de <code>.gitignore</code> personnalisées finissent parfois par l&rsquo;oublier, et un simple <code>git add app/etc</code> suffit à exposer l&rsquo;intégralité de vos secrets dans l&rsquo;historique du dépôt, de façon quasiment irréversible même après une suppression ultérieure.</p>



<h2 class="wp-block-heading">Pourquoi cette clé est une cible de choix pour un attaquant</h2>



<p class="wp-block-paragraph">Ce n&rsquo;est pas un risque théorique. La vulnérabilité CosmicSting (CVE-2024-34102, CVSS 9.8), l&rsquo;une des failles Magento les plus exploitées de ces dernières années, illustrait précisément ce danger : une faille d&rsquo;injection XML permettait à un attaquant non authentifié de lire des fichiers arbitraires sur le serveur — dont <code>app/etc/env.php</code>. Une fois la clé de chiffrement en main, l&rsquo;attaquant pouvait forger des jetons d&rsquo;authentification valides et obtenir un accès administrateur complet, sans jamais connaître le moindre mot de passe. Cette vulnérabilité a conduit à plus de 4 275 boutiques compromises.</p>



<p class="wp-block-paragraph">C&rsquo;est la raison pour laquelle, sur une boutique qui a pu être exposée à une faille de ce type, changer les mots de passe ne suffit jamais : il faut aussi faire tourner (rotation) la clé de chiffrement elle-même, sans quoi l&rsquo;ancienne clé reste valide pour forger de nouveaux accès.</p>



<h2 class="wp-block-heading">Changer la clé : ce qui a changé en 2.4.8</h2>



<p class="wp-block-paragraph">Point d&rsquo;actualité important si vous gérez plusieurs boutiques Magento : la fonctionnalité de changement de clé de chiffrement depuis l&rsquo;interface d&rsquo;administration est désormais dépréciée et a été retirée en Magento 2.4.8. La documentation officielle Adobe est explicite sur ce point : depuis cette version, il faut obligatoirement utiliser la commande en ligne de commande pour changer la clé après une mise à niveau vers 2.4.8 <em>(source : Adobe Experience League, documentation « Encryption key »)</em>.</p>



<figure style="margin:2.5rem 0;font-family:'Manrope',system-ui,sans-serif;">
<style>.eb-schema{--navy:#0F1E4D;--orange:#F26322;--muted:#6B7280;--line:#E5E2DC;--ink:#0B1426}.eb-schema *{box-sizing:border-box;margin:0;padding:0}.eb-grid{display:grid;gap:12px}.eb-grid-2{grid-template-columns:1fr 1fr}.eb-grid-3{grid-template-columns:1fr 1fr 1fr}@media(max-width:600px){.eb-grid-2,.eb-grid-3{grid-template-columns:1fr}}.eb-card{border-radius:10px;overflow:hidden;border:1.5px solid var(--line);background:#fff}.eb-head{padding:9px 12px;font-size:12px;font-weight:800;text-align:center;letter-spacing:.04em}.eb-head-navy{background:var(--navy);color:#fff}.eb-head-orange{background:var(--orange);color:#fff}.eb-body{padding:12px 14px;display:flex;flex-direction:column;gap:8px}.eb-item-title{font-size:13px;font-weight:700;color:var(--ink);margin-bottom:2px}.eb-item-desc{font-size:13px;color:var(--muted);line-height:1.45}.eb-row{display:flex;align-items:flex-start;gap:8px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-row:last-child{border-bottom:none}.eb-row-label{font-size:13px;font-weight:700;color:var(--ink);flex:1}.eb-row-val{font-size:13px;color:var(--muted)}.eb-title{font-size:13px;font-weight:800;color:var(--ink);text-align:center;padding:0 0 12px}.eb-step{display:flex;align-items:flex-start;gap:10px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-step:last-child{border-bottom:none}.eb-step-num{width:26px;height:26px;border-radius:50%;background:var(--navy);color:#fff;font-size:11px;font-weight:800;display:flex;align-items:center;justify-content:center;flex-shrink:0}.eb-step-num-orange{background:var(--orange)}.eb-step-body{flex:1}.eb-step-title{font-size:13px;font-weight:700;color:var(--ink)}.eb-step-desc{font-size:13px;color:var(--muted);line-height:1.45;margin-top:2px}</style>
<p class="eb-title">Les grandes étapes d&rsquo;un changement de clé sécurisé</p>
<div style="background:#fff;border-radius:10px;border:1.5px solid #E5E2DC;padding:14px">
  <div class="eb-step">
    <div class="eb-step-num">1</div>
    <div class="eb-step-body">
      <p class="eb-step-title">Sauvegarder avant toute manipulation</p>
      <p class="eb-step-desc">Une sauvegarde complète (fichiers + base de données) est indispensable avant de toucher à la clé de chiffrement.</p>
    </div>
  </div>
  <div class="eb-step">
    <div class="eb-step-num">2</div>
    <div class="eb-step-body">
      <p class="eb-step-title">Passer en mode maintenance</p>
      <p class="eb-step-desc">Le changement de clé implique de rechiffrer les données existantes en base — une opération qui doit se faire sans écriture concurrente pour éviter des lignes corrompues.</p>
    </div>
  </div>
  <div class="eb-step">
    <div class="eb-step-num">3</div>
    <div class="eb-step-body">
      <p class="eb-step-title">Utiliser la commande CLI officielle</p>
      <p class="eb-step-desc">La commande est <code>bin/magento encryption:key:change</code> — c&rsquo;est le seul chemin supporté depuis la dépréciation de l&rsquo;interface admin en 2.4.8. Vous pouvez vérifier qu&rsquo;elle est bien disponible sur votre installation avec <code>bin/magento list | grep encryption:key:change</code> avant de l&rsquo;exécuter.</p>
    </div>
  </div>
  <div class="eb-step">
    <div class="eb-step-num">4</div>
    <div class="eb-step-body">
      <p class="eb-step-title">Vider le cache</p>
      <p class="eb-step-desc">Comme après toute opération touchant à la configuration système.</p>
    </div>
  </div>
  <div class="eb-step" style="border-bottom:none">
    <div class="eb-step-num eb-step-num-orange">5</div>
    <div class="eb-step-body">
      <p class="eb-step-title" style="color:#F26322">Repasser en production et vérifier</p>
      <p class="eb-step-desc">Désactiver le mode maintenance, puis tester concrètement qu&rsquo;un paiement enregistré ou une intégration tierce fonctionne toujours normalement.</p>
    </div>
  </div>
</div>
</figure>



<p class="wp-block-paragraph">Attention à une conséquence directe et souvent ignorée : la rotation de la clé de chiffrement invalide immédiatement toutes les sessions clients et administrateurs actives (à l&rsquo;exception des utilisateurs d&rsquo;intégration), qui devront se reconnecter <em>(source : Adobe Experience League)</em>. Ce n&rsquo;est pas un bug — c&rsquo;est le comportement attendu, à anticiper en communiquant si besoin, ou en programmant l&rsquo;opération à un horaire de faible trafic.</p>



<h2 class="wp-block-heading">Le piège classique : restaurer une base sans la bonne clé</h2>



<p class="wp-block-paragraph">Une erreur fréquente, notamment lors d&rsquo;un travail en environnement local ou de staging : copier une base de données de production sur une nouvelle installation Magento sans transférer aussi le fichier <code>env.php</code> d&rsquo;origine. Résultat : les données chiffrées avec l&rsquo;ancienne clé (tokens de paiement enregistrés, identifiants d&rsquo;intégrations tierces, certains champs de configuration) deviennent totalement illisibles sur la nouvelle installation, puisque celle-ci a généré sa propre clé aléatoire à l&rsquo;installation.</p>



<p class="wp-block-paragraph">La règle à retenir : <strong>la clé de chiffrement doit toujours accompagner un export de base de données</strong>, exactement comme vous transféreriez un trousseau de clés avec la maison qu&rsquo;il ouvre. Sans elle, les données chiffrées sont perdues — pas corrompues, perdues, puisque le chiffrement fort n&rsquo;a par définition aucune porte dérobée.</p>



<h2 class="wp-block-heading">FAQ</h2>



<h3 class="wp-block-heading">Puis-je simplement remplacer la valeur dans env.php à la main ?</h3>



<p class="wp-block-paragraph">Non, ce n&rsquo;est pas la bonne méthode. Remplacer directement la valeur sans passer par la procédure officielle de changement de clé laisse toutes les données déjà chiffrées avec l&rsquo;ancienne clé irrécupérables, puisque Magento tentera de les déchiffrer avec la nouvelle valeur. La procédure documentée par Adobe rechiffre les données existantes avec la nouvelle clé avant de finaliser le changement — c&rsquo;est cette étape de rechiffrement qui rend l&rsquo;opération sûre.</p>



<h3 class="wp-block-heading">Que se passe-t-il si je perds définitivement la clé de chiffrement ?</h3>



<p class="wp-block-paragraph">Toutes les données chiffrées avec cette clé deviennent définitivement inaccessibles — un chiffrement fort par définition ne permet aucun contournement sans la clé. En pratique, cela signifie généralement que les clients devront ressaisir leurs informations de paiement, et que les intégrations avec des systèmes tiers devront être reconfigurées depuis l&rsquo;interface d&rsquo;administration. C&rsquo;est une raison suffisante pour sauvegarder cette clé séparément, dans un gestionnaire de mots de passe sécurisé, en plus de vos sauvegardes habituelles.</p>



<h3 class="wp-block-heading">À quelle fréquence faut-il changer cette clé ?</h3>



<p class="wp-block-paragraph">Adobe recommande de changer la clé de chiffrement régulièrement pour renforcer la sécurité, ainsi qu&rsquo;à chaque fois qu&rsquo;un risque de compromission est identifié <em>(source : Adobe Experience League)</em>. En pratique : après un changement de personnel technique ayant eu accès au serveur, après toute suspicion de fuite du fichier <code>env.php</code>, et systématiquement après un incident de sécurité avéré sur la boutique.</p>



<div style="background:#0F1E4D;border-radius:12px;padding:1.75rem 2rem;margin:2.5rem 0;font-family:'Manrope',system-ui,sans-serif;">
  <p style="margin:0 0 0.4rem;font-weight:800;color:#F26322;font-size:1rem;">Vous ne savez pas si votre clé de chiffrement a déjà été exposée ?</p>
  <p style="margin:0 0 1.25rem;color:rgba(255,255,255,0.75);font-size:0.95rem;line-height:1.6;">On audite votre configuration de sécurité — fichier env.php, historique Git, exposition aux failles connues — et on effectue la rotation de clé en toute sécurité si nécessaire.</p>
  <a href="https://www.ebusiness360.fr/contact/" style="display:inline-block;background:#F26322;color:white;padding:0.65rem 1.4rem;border-radius:999px;text-decoration:none;font-size:0.9rem;font-weight:700;">Demander un audit de sécurité →</a>
</div>

<p>L’article <a href="https://www.ebusiness360.fr/2026/07/08/cle-chiffrement-magento-2-crypt-key/">La clé de chiffrement Magento : ce qu&rsquo;elle protège et comment la gérer</a> est apparu en premier sur <a href="https://www.ebusiness360.fr">eBusiness360</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Intrusion sur une boutique Magento : retour d&#8217;expérience d&#8217;une remédiation en 4h</title>
		<link>https://www.ebusiness360.fr/2026/06/27/intrusion-boutique-magento-remediation-48h/</link>
		
		<dc:creator><![CDATA[Maxime]]></dc:creator>
		<pubDate>Sat, 27 Jun 2026 06:00:00 +0000</pubDate>
				<category><![CDATA[Cas client]]></category>
		<category><![CDATA[Sécurité]]></category>
		<guid isPermaLink="false">https://www.ebusiness360.fr/?p=6206</guid>

					<description><![CDATA[<p>Retour d'expérience : une boutique Magento compromise par PolyShell — webshells, skimmer JS, compte admin frauduleux. Chronologie de la remédiation complète en 48 heures.</p>
<p>L’article <a href="https://www.ebusiness360.fr/2026/06/27/intrusion-boutique-magento-remediation-48h/">Intrusion sur une boutique Magento : retour d&rsquo;expérience d&rsquo;une remédiation en 4h</a> est apparu en premier sur <a href="https://www.ebusiness360.fr">eBusiness360</a>.</p>
]]></description>
										<content:encoded><![CDATA[

<p class="wp-block-paragraph">Un vendredi soir, le propriétaire d&rsquo;une boutique Magento reçoit un signalement inhabituel : des clients se plaignent de débits bancaires suspects après avoir commandé. Ce n&rsquo;est pas un bug de caisse. Ce n&rsquo;est pas une erreur de paiement. C&rsquo;est une intrusion — un attaquant a compromis la boutique, déposé un skimmer JavaScript dans le processus de checkout, et collectait silencieusement les données bancaires depuis plusieurs semaines.</p>



<p class="wp-block-paragraph">Voici le déroulement de cette intervention, de la détection à la remédiation complète, en moins de 4 heures.</p>



<h2 class="wp-block-heading">Le contexte de l&rsquo;intrusion</h2>



<p class="wp-block-paragraph">La boutique concernée tournait sur Magento 2.4.6 avec des mises à jour de sécurité partielles — le dernier patch de sécurité n&rsquo;avait pas été appliqué depuis plusieurs mois. Le vecteur d&rsquo;intrusion identifié a posteriori : la faille PolyShell, exploitée via l&rsquo;upload de fichiers malveillants dans le dossier des options de commande personnalisées (<code>pub/media/custom_options/quote/</code>). Cette faille permettait à un attaquant de déposer un fichier PHP déguisé en fichier image et de l&rsquo;exécuter directement via son URL.</p>



<figure style="margin:2.5rem 0;font-family:'Manrope',system-ui,sans-serif;">
<style>.eb-schema{--navy:#0F1E4D;--orange:#F26322;--muted:#6B7280;--line:#E5E2DC;--ink:#0B1426}.eb-schema *{box-sizing:border-box;margin:0;padding:0}.eb-grid{display:grid;gap:12px}.eb-grid-2{grid-template-columns:1fr 1fr}.eb-grid-3{grid-template-columns:1fr 1fr 1fr}@media(max-width:600px){.eb-grid-2,.eb-grid-3{grid-template-columns:1fr}}.eb-card{border-radius:10px;overflow:hidden;border:1.5px solid var(--line);background:#fff}.eb-card-orange{border-color:var(--orange)}.eb-head{padding:9px 12px;font-size:12px;font-weight:800;text-align:center;letter-spacing:.04em}.eb-head-navy{background:var(--navy);color:#fff}.eb-head-orange{background:var(--orange);color:#fff}.eb-body{padding:12px 14px;display:flex;flex-direction:column;gap:8px}.eb-item-title{font-size:13px;font-weight:700;color:var(--ink);margin-bottom:2px}.eb-item-desc{font-size:13px;color:var(--muted);line-height:1.45}.eb-row{display:flex;align-items:flex-start;gap:8px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-row:last-child{border-bottom:none}.eb-row-label{font-size:13px;font-weight:700;color:var(--ink);flex:1}.eb-row-val{font-size:13px;color:var(--muted)}.eb-title{font-size:13px;font-weight:800;color:var(--ink);text-align:center;padding:0 0 12px}.eb-step{display:flex;align-items:flex-start;gap:10px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-step:last-child{border-bottom:none}.eb-step-num{width:26px;height:26px;border-radius:50%;background:var(--navy);color:#fff;font-size:11px;font-weight:800;display:flex;align-items:center;justify-content:center;flex-shrink:0}.eb-step-num-orange{background:var(--orange)}.eb-step-body{flex:1}.eb-step-title{font-size:13px;font-weight:700;color:var(--ink)}.eb-step-desc{font-size:13px;color:var(--muted);line-height:1.45;margin-top:2px}</style>
<p class="eb-title">Ce que l&rsquo;attaquant avait mis en place</p>
<div class="eb-grid eb-grid-3">
  <div class="eb-card" style="border-color:#F26322"><div class="eb-head eb-head-orange">Webshells</div><div class="eb-body" style="background:#F26322">
    <p style="font-size:13px;color:rgba(255,255,255,0.95);line-height:1.45">Plus de 400 fichiers PHP malveillants dans <code style="background:rgba(0,0,0,0.25);color:#fff;padding:1px 5px;border-radius:4px">pub/media/</code> — portes dérobées permanentes donnant accès complet au serveur</p>
  </div></div>
  <div class="eb-card"><div class="eb-head eb-head-navy">Skimmer JS</div><div class="eb-body">
    <p class="eb-item-desc">Code JavaScript injecté dans un bloc CMS de la page checkout — capturait les données de carte bancaire à la saisie et les exfiltrait vers un serveur externe</p>
  </div></div>
  <div class="eb-card"><div class="eb-head eb-head-navy">Compte admin frauduleux</div><div class="eb-body">
    <p class="eb-item-desc">Un compte administrateur créé à l&rsquo;insu du propriétaire — permettait un accès persistant à l&rsquo;interface d&rsquo;administration même sans les webshells</p>
  </div></div>
</div>
</figure>



<h2 class="wp-block-heading">Heure par heure — les 4 heures d&rsquo;intervention</h2>



<figure style="margin:2.5rem 0;font-family:'Manrope',system-ui,sans-serif;">
<style>.eb-schema{--navy:#0F1E4D;--orange:#F26322;--muted:#6B7280;--line:#E5E2DC;--ink:#0B1426}.eb-schema *{box-sizing:border-box;margin:0;padding:0}.eb-grid{display:grid;gap:12px}.eb-grid-2{grid-template-columns:1fr 1fr}.eb-grid-3{grid-template-columns:1fr 1fr 1fr}@media(max-width:600px){.eb-grid-2,.eb-grid-3{grid-template-columns:1fr}}.eb-card{border-radius:10px;overflow:hidden;border:1.5px solid var(--line);background:#fff}.eb-card-orange{border-color:var(--orange)}.eb-head{padding:9px 12px;font-size:12px;font-weight:800;text-align:center;letter-spacing:.04em}.eb-head-navy{background:var(--navy);color:#fff}.eb-head-orange{background:var(--orange);color:#fff}.eb-body{padding:12px 14px;display:flex;flex-direction:column;gap:8px}.eb-item-title{font-size:13px;font-weight:700;color:var(--ink);margin-bottom:2px}.eb-item-desc{font-size:13px;color:var(--muted);line-height:1.45}.eb-row{display:flex;align-items:flex-start;gap:8px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-row:last-child{border-bottom:none}.eb-row-label{font-size:13px;font-weight:700;color:var(--ink);flex:1}.eb-row-val{font-size:13px;color:var(--muted)}.eb-title{font-size:13px;font-weight:800;color:var(--ink);text-align:center;padding:0 0 12px}.eb-step{display:flex;align-items:flex-start;gap:10px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-step:last-child{border-bottom:none}.eb-step-num{width:26px;height:26px;border-radius:50%;background:var(--navy);color:#fff;font-size:11px;font-weight:800;display:flex;align-items:center;justify-content:center;flex-shrink:0}.eb-step-num-orange{background:var(--orange)}.eb-step-body{flex:1}.eb-step-title{font-size:13px;font-weight:700;color:var(--ink)}.eb-step-desc{font-size:13px;color:var(--muted);line-height:1.45;margin-top:2px}</style>
<p class="eb-title">Chronologie de la remédiation</p>
<div style="background:#fff;border-radius:10px;border:1.5px solid #E5E2DC;padding:14px">
  <div class="eb-step">
    <div class="eb-step-num">H+0</div>
    <div class="eb-step-body">
      <p class="eb-step-title">Signalement et triage</p>
      <p class="eb-step-desc">Réception du signalement client. Première analyse des logs serveur et des fichiers récemment modifiés. Confirmation de la compromission — décision de passer en mode incident.</p>
    </div>
  </div>
  <div class="eb-step">
    <div class="eb-step-num">H+0.5</div>
    <div class="eb-step-body">
      <p class="eb-step-title">Isolation et préservation</p>
      <p class="eb-step-desc">Activation du mode maintenance Magento pour isoler la boutique sans couper le serveur. Sauvegarde complète de l&rsquo;état compromis pour analyse forensique. Purge du cache Varnish pour supprimer immédiatement le skimmer JS du cache.</p>
    </div>
  </div>
  <div class="eb-step">
    <div class="eb-step-num">H+1</div>
    <div class="eb-step-body">
      <p class="eb-step-title">Détection des webshells</p>
      <p class="eb-step-desc">Scan systématique du répertoire <code>pub/media/</code> à la recherche de fichiers PHP — 400+ fichiers malveillants identifiés et supprimés. Vérification étendue à l&rsquo;ensemble des répertoires accessibles publiquement.</p>
    </div>
  </div>
  <div class="eb-step">
    <div class="eb-step-num">H+2</div>
    <div class="eb-step-body">
      <p class="eb-step-title">Nettoyage du skimmer et du compte frauduleux</p>
      <p class="eb-step-desc">Identification du bloc CMS contenant le code malveillant via analyse SQL directe en base. Suppression du script JavaScript d&rsquo;exfiltration. Audit complet des comptes administrateurs — identification et désactivation du compte créé par l&rsquo;attaquant. Réinitialisation des mots de passe et tokens de session.</p>
    </div>
  </div>
  <div class="eb-step">
    <div class="eb-step-num">H+3</div>
    <div class="eb-step-body">
      <p class="eb-step-title">Correction de la vulnérabilité</p>
      <p class="eb-step-desc">Déploiement du module <code>Maxcode_FileOptionFix</code> — patch applicatif corrigeant la validation des uploads de fichiers sur les options de commande. Tests approfondis sur l&rsquo;ensemble des fonctionnalités affectées.</p>
    </div>
  </div>
  <div class="eb-step" style="border-bottom:none">
    <div class="eb-step-num eb-step-num-orange">H+4</div>
    <div class="eb-step-body">
      <p class="eb-step-title" style="color:#F26322">Upgrade et remise en ligne</p>
      <p class="eb-step-desc">Upgrade vers Magento 2.4.7-p9 incluant le correctif natif de PolyShell. Application des patches de sécurité en attente. Tests tunnel de commande complets. Désactivation du mode maintenance — boutique remise en ligne.</p>
    </div>
  </div>
</div>
</figure>



<h2 class="wp-block-heading">Le vecteur d&rsquo;attaque — comprendre PolyShell</h2>



<p class="wp-block-paragraph">La faille exploitée ici est connue sous le nom de PolyShell. Elle tire son origine d&rsquo;une validation insuffisante des fichiers uploadés via les options de commande personnalisées de type « File » dans Magento. Un attaquant pouvait déposer un fichier PHP dont l&rsquo;extension était masquée ou dont le type MIME était falsifié. Magento stockait ce fichier dans un répertoire accessible publiquement sur le web, et l&rsquo;attaquant pouvait ensuite l&rsquo;exécuter directement via son URL — lui donnant un accès shell complet au serveur.</p>



<p class="wp-block-paragraph">Cette vulnérabilité existait depuis les premières versions de Magento 2 et n&rsquo;a reçu un correctif natif officiel qu&rsquo;avec le bulletin APSB26-05 intégré dans les patches de sécurité de début 2026. Pendant toute cette période, les boutiques exposées pouvaient être compromises sans qu&rsquo;aucune erreur visible ne se manifeste côté utilisateur.</p>



<h2 class="wp-block-heading">Les trois indicateurs qui auraient permis une détection plus précoce</h2>



<figure style="margin:2.5rem 0;font-family:'Manrope',system-ui,sans-serif;">
<style>.eb-schema{--navy:#0F1E4D;--orange:#F26322;--muted:#6B7280;--line:#E5E2DC;--ink:#0B1426}.eb-schema *{box-sizing:border-box;margin:0;padding:0}.eb-grid{display:grid;gap:12px}.eb-grid-2{grid-template-columns:1fr 1fr}.eb-grid-3{grid-template-columns:1fr 1fr 1fr}@media(max-width:600px){.eb-grid-2,.eb-grid-3{grid-template-columns:1fr}}.eb-card{border-radius:10px;overflow:hidden;border:1.5px solid var(--line);background:#fff}.eb-card-orange{border-color:var(--orange)}.eb-head{padding:9px 12px;font-size:12px;font-weight:800;text-align:center;letter-spacing:.04em}.eb-head-navy{background:var(--navy);color:#fff}.eb-head-orange{background:var(--orange);color:#fff}.eb-body{padding:12px 14px;display:flex;flex-direction:column;gap:8px}.eb-item-title{font-size:13px;font-weight:700;color:var(--ink);margin-bottom:2px}.eb-item-desc{font-size:13px;color:var(--muted);line-height:1.45}.eb-row{display:flex;align-items:flex-start;gap:8px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-row:last-child{border-bottom:none}.eb-row-label{font-size:13px;font-weight:700;color:var(--ink);flex:1}.eb-row-val{font-size:13px;color:var(--muted)}.eb-title{font-size:13px;font-weight:800;color:var(--ink);text-align:center;padding:0 0 12px}.eb-step{display:flex;align-items:flex-start;gap:10px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-step:last-child{border-bottom:none}.eb-step-num{width:26px;height:26px;border-radius:50%;background:var(--navy);color:#fff;font-size:11px;font-weight:800;display:flex;align-items:center;justify-content:center;flex-shrink:0}.eb-step-num-orange{background:var(--orange)}.eb-step-body{flex:1}.eb-step-title{font-size:13px;font-weight:700;color:var(--ink)}.eb-step-desc{font-size:13px;color:var(--muted);line-height:1.45;margin-top:2px}</style>
<div class="eb-grid eb-grid-3">
  <div class="eb-card"><div class="eb-head eb-head-navy">Fichiers suspects dans pub/media/</div><div class="eb-body">
    <p class="eb-item-desc">Des fichiers avec des extensions <code>.php</code> dans un répertoire normalement réservé aux médias — un scan régulier de ce type de fichiers aurait détecté l&rsquo;intrusion bien plus tôt</p>
  </div></div>
  <div class="eb-card"><div class="eb-head eb-head-navy">Requêtes réseau vers l&rsquo;extérieur</div><div class="eb-body">
    <p class="eb-item-desc">Le skimmer JS envoyait des données vers un domaine externe — visible dans les logs réseau ou les rapports Content Security Policy si la boutique en avait une</p>
  </div></div>
  <div class="eb-card" style="border-color:#F26322"><div class="eb-head eb-head-orange">Compte admin inconnu</div><div class="eb-body" style="background:#F26322">
    <p style="font-size:13px;color:rgba(255,255,255,0.95);line-height:1.45">Un compte administrateur que personne ne reconnaît — une vérification périodique de la liste des comptes admin est un réflexe de sécurité basique souvent négligé</p>
  </div></div>
</div>
</figure>



<h2 class="wp-block-heading">Ce qui a été mis en place pour éviter la récidive</h2>



<p class="wp-block-paragraph">Au-delà de la remédiation immédiate, plusieurs mesures structurelles ont été déployées pour réduire durablement la surface d&rsquo;attaque :</p>



<figure style="margin:2.5rem 0;font-family:'Manrope',system-ui,sans-serif;">
<style>.eb-schema{--navy:#0F1E4D;--orange:#F26322;--muted:#6B7280;--line:#E5E2DC;--ink:#0B1426}.eb-schema *{box-sizing:border-box;margin:0;padding:0}.eb-grid{display:grid;gap:12px}.eb-grid-2{grid-template-columns:1fr 1fr}.eb-grid-3{grid-template-columns:1fr 1fr 1fr}@media(max-width:600px){.eb-grid-2,.eb-grid-3{grid-template-columns:1fr}}.eb-card{border-radius:10px;overflow:hidden;border:1.5px solid var(--line);background:#fff}.eb-card-orange{border-color:var(--orange)}.eb-head{padding:9px 12px;font-size:12px;font-weight:800;text-align:center;letter-spacing:.04em}.eb-head-navy{background:var(--navy);color:#fff}.eb-head-orange{background:var(--orange);color:#fff}.eb-body{padding:12px 14px;display:flex;flex-direction:column;gap:8px}.eb-item-title{font-size:13px;font-weight:700;color:var(--ink);margin-bottom:2px}.eb-item-desc{font-size:13px;color:var(--muted);line-height:1.45}.eb-row{display:flex;align-items:flex-start;gap:8px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-row:last-child{border-bottom:none}.eb-row-label{font-size:13px;font-weight:700;color:var(--ink);flex:1}.eb-row-val{font-size:13px;color:var(--muted)}.eb-title{font-size:13px;font-weight:800;color:var(--ink);text-align:center;padding:0 0 12px}.eb-step{display:flex;align-items:flex-start;gap:10px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-step:last-child{border-bottom:none}.eb-step-num{width:26px;height:26px;border-radius:50%;background:var(--navy);color:#fff;font-size:11px;font-weight:800;display:flex;align-items:center;justify-content:center;flex-shrink:0}.eb-step-num-orange{background:var(--orange)}.eb-step-body{flex:1}.eb-step-title{font-size:13px;font-weight:700;color:var(--ink)}.eb-step-desc{font-size:13px;color:var(--muted);line-height:1.45;margin-top:2px}</style>
<div style="background:#fff;border-radius:10px;border:1.5px solid #E5E2DC;padding:14px">
  <div class="eb-row"><div><p class="eb-item-title">Règle Apache — blocage de l&rsquo;exécution PHP dans pub/media/</p><p class="eb-item-desc">Une règle <code>.htaccess</code> empêchant l&rsquo;exécution de tout fichier PHP dans les répertoires de médias — même si un webshell réussissait à s&rsquo;y déposer, il ne pourrait plus être exécuté</p></div></div>
  <div class="eb-row"><div><p class="eb-item-title">Module Maxcode_FileOptionFix</p><p class="eb-item-desc">Patch applicatif sur la validation des uploads — renforcement du contrôle du type MIME et de l&rsquo;extension réelle des fichiers uploadés via les options de commande</p></div></div>
  <div class="eb-row"><div><p class="eb-item-title">Surveillance des fichiers PHP dans pub/</p><p class="eb-item-desc">Mise en place d&rsquo;un scan automatique périodique pour détecter l&rsquo;apparition de fichiers PHP dans les répertoires publics</p></div></div>
  <div class="eb-row"><div><p class="eb-item-title">Audit des comptes admin</p><p class="eb-item-desc">Revue et nettoyage des comptes administrateurs — restriction des accès au strict nécessaire</p></div></div>
  <div class="eb-row" style="border-bottom:none"><div><p class="eb-item-title">Processus de mise à jour régularisé</p><p class="eb-item-desc">Mise en place d&rsquo;un suivi mensuel des patches de sécurité — les délais d&rsquo;application sont désormais de quelques jours, pas de plusieurs mois</p></div></div>
</div>
</figure>



<h2 class="wp-block-heading">Ce que ce cas illustre sur la sécurité Magento</h2>



<p class="wp-block-paragraph">Plusieurs enseignements ressortent de cette intervention, qu&rsquo;on retrouve dans la quasi-totalité des cas de compromission Magento que nous traitons :</p>



<p class="wp-block-paragraph"><strong>La compromission précède toujours le signalement de plusieurs semaines.</strong> Dans ce cas, le skimmer était actif depuis environ trois semaines avant que les premiers clients se manifestent. Pendant ce temps, des centaines de transactions avaient eu lieu avec le code malveillant actif.</p>



<p class="wp-block-paragraph"><strong>Les patches de sécurité en retard sont le vecteur numéro un.</strong> La faille exploitée était connue, documentée, et un patch existait. Le délai d&rsquo;application — plusieurs mois — a suffi aux attaquants pour exploiter la fenêtre d&rsquo;exposition.</p>



<p class="wp-block-paragraph"><strong>La remédiation ne se limite pas à supprimer les fichiers malveillants.</strong> Supprimer les webshells sans colmater la brèche d&rsquo;origine ne sert à rien — l&rsquo;attaquant peut re-déposer ses fichiers en quelques minutes. La séquence correcte est : isoler → analyser → corriger la vulnérabilité → nettoyer → surveiller.</p>



<h2 class="wp-block-heading">FAQ</h2>


<!-- wp:heading level -->
<h3>Comment savoir si ma boutique a été compromise de la même façon ?</h3>
<!-- /wp:post-content -->

<!-- wp:paragraph -->
<p>La commande suivante permet de détecter la présence de fichiers PHP dans les répertoires publics de Magento :</p>
<!-- /wp:paragraph -->

<!-- wp:code -->
<pre><code>find pub/media/ pub/static/ -name "*.php" -type f 2>/dev/null</code></pre>
<!-- /wp:code -->

<!-- wp:paragraph -->
<p>Si cette commande retourne des résultats, c&rsquo;est un signal d&rsquo;alerte fort. Vérifiez également la liste des comptes administrateurs et l&rsquo;ensemble des blocs CMS de votre page checkout pour détecter la présence de code JavaScript inattendu.</p>
<!-- /wp:paragraph -->

<!-- wp:heading level -->
<h3>Mes clients dont les données ont été volées doivent-ils être prévenus ?</h3>
<!-- /wp:heading -->

<!-- wp:paragraph -->
<p>Oui — et c&rsquo;est une obligation légale en France. Le RGPD impose de notifier la CNIL dans les 72 heures suivant la découverte d&rsquo;une violation de données à caractère personnel, et d&rsquo;informer les personnes concernées si la violation est susceptible d&rsquo;engendrer un risque élevé pour leurs droits et libertés. Une compromission de données bancaires entre dans ce cadre. Consultez un professionnel juridique pour vous accompagner dans cette démarche.</p>
<!-- /wp:paragraph -->

<!-- wp:heading level -->
<h3>Puis-je gérer ce type d&rsquo;incident seul ?</h3>
<!-- /wp:heading -->

<!-- wp:paragraph -->
<p>La partie technique de la remédiation — suppression des webshells, nettoyage des blocs CMS, correction de la vulnérabilité — est faisable avec de bonnes compétences Magento et Linux. Ce qui est plus difficile à gérer seul : s&rsquo;assurer qu&rsquo;aucune backdoor ne subsiste, identifier avec certitude toute la durée d&rsquo;exposition, et mettre en place les mesures structurelles pour éviter la récidive. Une deuxième paire d&rsquo;yeux spécialisée sur un incident de ce type vaut toujours l&rsquo;investissement.</p>
<!-- /wp:paragraph -->

<!-- wp:html -->
<div style="background:#0F1E4D;border-radius:12px;padding:1.75rem 2rem;margin:2.5rem 0;font-family:'Manrope',system-ui,sans-serif;">
  <p style="margin:0 0 0.4rem;font-weight:800;color:#F26322;font-size:1rem;">Vous avez un doute sur l&rsquo;état de sécurité de votre boutique Magento ?</p>
  <p style="margin:0 0 1.25rem;color:rgba(255,255,255,0.75);font-size:0.95rem;line-height:1.6;">On fait un audit de sécurité complet — fichiers suspects, comptes admin, patches manquants, blocs CMS — et on vous donne un rapport clair sur ce qui nécessite une action immédiate.</p>
  <a href="https://www.ebusiness360.fr/contact/" style="display:inline-block;background:#F26322;color:white;padding:0.65rem 1.4rem;border-radius:999px;text-decoration:none;font-size:0.9rem;font-weight:700;">Demander un audit de sécurité →</a>
</div>
<!-- /wp:html -->
<p>L’article <a href="https://www.ebusiness360.fr/2026/06/27/intrusion-boutique-magento-remediation-48h/">Intrusion sur une boutique Magento : retour d&rsquo;expérience d&rsquo;une remédiation en 4h</a> est apparu en premier sur <a href="https://www.ebusiness360.fr">eBusiness360</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Spam de comptes clients Magento 2 : détecter, bloquer, prévenir</title>
		<link>https://www.ebusiness360.fr/2026/06/14/spam-comptes-clients-magento-2-detecter-bloquer-prevenir/</link>
		
		<dc:creator><![CDATA[Maxime]]></dc:creator>
		<pubDate>Sun, 14 Jun 2026 06:00:00 +0000</pubDate>
				<category><![CDATA[Sécurité]]></category>
		<guid isPermaLink="false">https://www.ebusiness360.fr/?p=6118</guid>

					<description><![CDATA[<p>Des centaines de faux comptes clients apparaissent sur votre boutique Magento ? Bots, credential stuffing, spam : causes, détection et solutions concrètes pour reprendre le contrôle.</p>
<p>L’article <a href="https://www.ebusiness360.fr/2026/06/14/spam-comptes-clients-magento-2-detecter-bloquer-prevenir/">Spam de comptes clients Magento 2 : détecter, bloquer, prévenir</a> est apparu en premier sur <a href="https://www.ebusiness360.fr">eBusiness360</a>.</p>
]]></description>
										<content:encoded><![CDATA[

<p class="wp-block-paragraph">Vous ouvrez votre admin Magento un matin et vous tombez sur des dizaines — parfois des centaines — de nouveaux comptes clients créés la nuit. Des noms improbables, des adresses email aléatoires, aucune commande associée. Bienvenue dans le monde du spam de création de comptes.</p>



<p class="wp-block-paragraph">Ce n&rsquo;est pas anodin. Ces faux comptes polluent votre base de données, faussent vos statistiques clients, consomment des ressources serveur — et dans certains cas, ouvrent la porte à des attaques bien plus sérieuses.</p>



<h2 class="wp-block-heading">Pourquoi les bots créent-ils des faux comptes ?</h2>



<p class="wp-block-paragraph">La réponse dépend du type de bot en face. Il en existe plusieurs catégories, avec des intentions très différentes :</p>




<figure style="margin:2.5rem 0;font-family:'Manrope',system-ui,sans-serif;">
<style>.eb-schema{--navy:#0F1E4D;--orange:#F26322;--paper:#FAF8F4;--muted:#6B7280;--line:#E5E2DC;--ink:#0B1426}.eb-schema *{box-sizing:border-box;margin:0;padding:0}.eb-grid{display:grid;gap:12px}.eb-grid-2{grid-template-columns:1fr 1fr}.eb-grid-3{grid-template-columns:1fr 1fr 1fr}.eb-grid-4{grid-template-columns:1fr 1fr 1fr 1fr}@media(max-width:600px){.eb-grid-2,.eb-grid-3,.eb-grid-4{grid-template-columns:1fr}}.eb-card{border-radius:10px;overflow:hidden;border:1.5px solid var(--line);background:#fff}.eb-card-orange{border-color:var(--orange)}.eb-head{padding:9px 12px;font-size:12px;font-weight:800;text-align:center;letter-spacing:.04em}.eb-head-navy{background:var(--navy);color:#fff}.eb-head-orange{background:var(--orange);color:#fff}.eb-head-gray{background:#f1efe8;color:var(--ink)}.eb-body{padding:12px 14px;display:flex;flex-direction:column;gap:10px}.eb-item-title{font-size:12px;font-weight:700;color:var(--ink);margin-bottom:2px}.eb-item-desc{font-size:12px;color:var(--muted);line-height:1.45}.eb-item-cta{font-size:12px;font-weight:700;margin-top:4px}.eb-cta-navy{color:var(--navy)}.eb-cta-orange{color:var(--orange)}.eb-stat{font-size:22px;font-weight:800;color:var(--orange);text-align:center;padding:10px 0 4px}.eb-stat-label{font-size:11px;color:var(--muted);text-align:center;line-height:1.4;padding-bottom:10px}.eb-card-full{border-radius:10px;background:var(--navy);padding:14px 16px;color:#fff}.eb-card-full-orange{background:var(--orange)}.eb-row{display:flex;align-items:center;gap:10px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-row:last-child{border-bottom:none}.eb-row-label{font-size:12px;font-weight:700;color:var(--ink);flex:1}.eb-row-val{font-size:12px;color:var(--muted)}.eb-row-val-orange{font-size:12px;font-weight:700;color:var(--orange)}.eb-row-val-navy{font-size:12px;font-weight:700;color:var(--navy)}.eb-badge{display:inline-block;font-size:11px;font-weight:700;padding:2px 10px;border-radius:999px}.eb-badge-orange{background:rgba(242,99,34,.15);color:var(--orange)}.eb-badge-green{background:#dcfce7;color:#166534}.eb-badge-yellow{background:#fef9c3;color:#713f12}.eb-title{font-size:13px;font-weight:800;color:var(--ink);text-align:center;padding:0 0 12px}.eb-step{display:flex;align-items:flex-start;gap:10px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-step:last-child{border-bottom:none}.eb-step-num{width:24px;height:24px;border-radius:50%;background:var(--navy);color:#fff;font-size:11px;font-weight:800;display:flex;align-items:center;justify-content:center;flex-shrink:0}.eb-step-num-orange{background:var(--orange)}.eb-step-body{flex:1}.eb-step-title{font-size:12px;font-weight:700;color:var(--ink)}.eb-step-desc{font-size:12px;color:var(--muted);line-height:1.45;margin-top:2px}</style>

<p class="eb-title">Pourquoi des bots créent de faux comptes sur votre boutique</p>
<div class="eb-grid eb-grid-3">
  <div class="eb-card"><div class="eb-head eb-head-navy">Credential stuffing</div><div class="eb-body"><div><p class="eb-item-desc">Test de mots de passe volés sur d&rsquo;autres sites pour accéder aux vrais comptes de vos clients</p><p class="eb-item-cta eb-cta-orange" style="margin-top:8px">Risque : fraude</p></div></div></div>
  <div class="eb-card"><div class="eb-head eb-head-navy">Spam promotionnel</div><div class="eb-body"><div><p class="eb-item-desc">Création de comptes pour abuser de coupons, offres de bienvenue ou programmes fidélité</p><p class="eb-item-cta eb-cta-orange" style="margin-top:8px">Risque : pertes financières</p></div></div></div>
  <div class="eb-card eb-card-orange"><div class="eb-head eb-head-orange">Pollution / DDoS</div><div class="eb-body"><div><p class="eb-item-desc">Saturation de la base de données et du serveur d&#8217;emails via les confirmations envoyées en masse</p><p style="font-size:12px;font-weight:700;color:#fff;margin-top:8px">Risque : performances</p></div></div></div>
</div>

<p style="font-size:0.875rem;color:#6B7280;margin-top:0.75rem;font-family:'Manrope',system-ui,sans-serif;">Les trois motivations principales derrière le spam de comptes clients</p>
</figure>



<h2 class="wp-block-heading">Les signes qui doivent vous alerter</h2>



<p class="wp-block-paragraph">Le spam de comptes ne se remarque pas toujours immédiatement. Voici les indicateurs concrets à surveiller dans votre admin Magento :</p>



<ul class="wp-block-list">
<li><strong>Une vague soudaine de nouveaux comptes</strong> créés en quelques heures, souvent la nuit ou le week-end</li>
<li><strong>Des adresses email au format aléatoire</strong> : suites de lettres et chiffres sans logique, domaines jetables (mailinator.com, guerrillamail.com, etc.)</li>
<li><strong>Plusieurs inscriptions depuis la même adresse IP</strong> en très peu de temps</li>
<li><strong>Zéro activité après la création</strong> : aucune commande, aucune navigation, aucun retour</li>
<li><strong>Une augmentation des bounces email</strong> si vous envoyez des emails de confirmation ou de bienvenue</li>
</ul>



<h2 class="wp-block-heading">Les protections natives de Magento</h2>



<p class="wp-block-paragraph">Magento 2 intègre quelques mécanismes de base pour limiter ce type d&rsquo;abus. Ils ne sont pas activés par défaut pour tous, et leur niveau de protection reste limité face à des bots sophistiqués — mais ils constituent un premier rempart à mettre en place absolument.</p>




<figure style="margin:2.5rem 0;font-family:'Manrope',system-ui,sans-serif;">
<style>.eb-schema{--navy:#0F1E4D;--orange:#F26322;--paper:#FAF8F4;--muted:#6B7280;--line:#E5E2DC;--ink:#0B1426}.eb-schema *{box-sizing:border-box;margin:0;padding:0}.eb-grid{display:grid;gap:12px}.eb-grid-2{grid-template-columns:1fr 1fr}.eb-grid-3{grid-template-columns:1fr 1fr 1fr}.eb-grid-4{grid-template-columns:1fr 1fr 1fr 1fr}@media(max-width:600px){.eb-grid-2,.eb-grid-3,.eb-grid-4{grid-template-columns:1fr}}.eb-card{border-radius:10px;overflow:hidden;border:1.5px solid var(--line);background:#fff}.eb-card-orange{border-color:var(--orange)}.eb-head{padding:9px 12px;font-size:12px;font-weight:800;text-align:center;letter-spacing:.04em}.eb-head-navy{background:var(--navy);color:#fff}.eb-head-orange{background:var(--orange);color:#fff}.eb-head-gray{background:#f1efe8;color:var(--ink)}.eb-body{padding:12px 14px;display:flex;flex-direction:column;gap:10px}.eb-item-title{font-size:12px;font-weight:700;color:var(--ink);margin-bottom:2px}.eb-item-desc{font-size:12px;color:var(--muted);line-height:1.45}.eb-item-cta{font-size:12px;font-weight:700;margin-top:4px}.eb-cta-navy{color:var(--navy)}.eb-cta-orange{color:var(--orange)}.eb-stat{font-size:22px;font-weight:800;color:var(--orange);text-align:center;padding:10px 0 4px}.eb-stat-label{font-size:11px;color:var(--muted);text-align:center;line-height:1.4;padding-bottom:10px}.eb-card-full{border-radius:10px;background:var(--navy);padding:14px 16px;color:#fff}.eb-card-full-orange{background:var(--orange)}.eb-row{display:flex;align-items:center;gap:10px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-row:last-child{border-bottom:none}.eb-row-label{font-size:12px;font-weight:700;color:var(--ink);flex:1}.eb-row-val{font-size:12px;color:var(--muted)}.eb-row-val-orange{font-size:12px;font-weight:700;color:var(--orange)}.eb-row-val-navy{font-size:12px;font-weight:700;color:var(--navy)}.eb-badge{display:inline-block;font-size:11px;font-weight:700;padding:2px 10px;border-radius:999px}.eb-badge-orange{background:rgba(242,99,34,.15);color:var(--orange)}.eb-badge-green{background:#dcfce7;color:#166534}.eb-badge-yellow{background:#fef9c3;color:#713f12}.eb-title{font-size:13px;font-weight:800;color:var(--ink);text-align:center;padding:0 0 12px}.eb-step{display:flex;align-items:flex-start;gap:10px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-step:last-child{border-bottom:none}.eb-step-num{width:24px;height:24px;border-radius:50%;background:var(--navy);color:#fff;font-size:11px;font-weight:800;display:flex;align-items:center;justify-content:center;flex-shrink:0}.eb-step-num-orange{background:var(--orange)}.eb-step-body{flex:1}.eb-step-title{font-size:12px;font-weight:700;color:var(--ink)}.eb-step-desc{font-size:12px;color:var(--muted);line-height:1.45;margin-top:2px}</style>

<p class="eb-title">Protections disponibles — du plus simple au plus efficace</p>
<div class="eb-grid eb-grid-2">
  <div class="eb-card"><div class="eb-head eb-head-navy">CAPTCHA natif Magento</div><div class="eb-body"><p class="eb-item-desc">Stores → Config → Customers → CAPTCHA</p><p class="eb-item-desc" style="margin-top:6px">Efficace contre les bots simples, contournable par les bots avancés</p></div></div>
  <div class="eb-card"><div class="eb-head eb-head-navy">Confirmation email obligatoire</div><div class="eb-body"><p class="eb-item-desc">Customers → Config → Require Email Confirmation</p><p class="eb-item-desc" style="margin-top:6px">Bloque les adresses email jetables qui ne confirment jamais</p></div></div>
  <div class="eb-card"><div class="eb-head eb-head-navy">Rate limiting HAProxy / Nginx</div><div class="eb-body"><p class="eb-item-desc">Limite les inscriptions par IP par heure</p><p class="eb-item-desc" style="margin-top:6px">Très efficace contre les campagnes de spam automatisées</p></div></div>
  <div class="eb-card eb-card-orange"><div class="eb-head eb-head-orange">Google reCAPTCHA v3</div><div class="eb-body"><p class="eb-item-desc">Invisible, analyse comportementale</p><p class="eb-item-desc" style="margin-top:6px">Meilleur rapport efficacité / UX en 2026 — recommandé</p></div></div>
</div>

<p style="font-size:0.875rem;color:#6B7280;margin-top:0.75rem;font-family:'Manrope',system-ui,sans-serif;">Quatre niveaux de protection contre le spam d&rsquo;inscription — de la configuration native au renforcement avancé</p>
</figure>



<h2 class="wp-block-heading">Activer le CAPTCHA natif Magento — où ça se passe</h2>



<p class="wp-block-paragraph">Dans votre admin Magento, rendez-vous dans <strong>Stores → Configuration → Customers → Customer Configuration → CAPTCHA</strong>. Activez-le et cochez au minimum le formulaire <em>Create User</em>. Ce n&rsquo;est pas la protection la plus robuste, mais c&rsquo;est la plus rapide à mettre en place sans aucun développement.</p>



<h2 class="wp-block-heading">La confirmation email — simple et souvent sous-estimée</h2>



<p class="wp-block-paragraph">Obliger la confirmation par email avant d&rsquo;activer un compte filtre naturellement les adresses jetables : le bot crée le compte, mais l&#8217;email de confirmation n&rsquo;arrive jamais à destination, et le compte reste inactif. C&rsquo;est dans <strong>Stores → Configuration → Customers → Customer Configuration → Require Emails Confirmation → Yes</strong>.</p>



<p class="wp-block-paragraph">Attention toutefois : cette option peut légèrement freiner vos vraies inscriptions si vos clients ne pensent pas à vérifier leur boîte mail. À peser selon votre contexte.</p>



<h2 class="wp-block-heading">Nettoyer les faux comptes existants</h2>



<p class="wp-block-paragraph">Si vous avez déjà des milliers de faux comptes dans votre base, les supprimer un par un n&rsquo;est pas envisageable. La bonne approche est une requête SQL ciblée qui identifie les comptes sans aucune commande, créés sur une courte période, avec des emails au format suspect. C&rsquo;est le type de nettoyage qu&rsquo;un prestataire technique peut réaliser proprement, avec une sauvegarde préalable et une vérification avant suppression.</p>

<p>L’article <a href="https://www.ebusiness360.fr/2026/06/14/spam-comptes-clients-magento-2-detecter-bloquer-prevenir/">Spam de comptes clients Magento 2 : détecter, bloquer, prévenir</a> est apparu en premier sur <a href="https://www.ebusiness360.fr">eBusiness360</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>PolyShell : la faille Magento silencieuse — détecter et se protéger</title>
		<link>https://www.ebusiness360.fr/2026/06/12/polyshell-faille-magento-detecter-proteger/</link>
		
		<dc:creator><![CDATA[Maxime]]></dc:creator>
		<pubDate>Fri, 12 Jun 2026 06:00:00 +0000</pubDate>
				<category><![CDATA[Sécurité]]></category>
		<guid isPermaLink="false">https://www.ebusiness360.fr/?p=6111</guid>

					<description><![CDATA[<p>PolyShell est une faille Magento qui existe depuis 2016 et permet l'upload de webshells et skimmers JS. Comment détecter une infection et protéger votre boutique dès maintenant.</p>
<p>L’article <a href="https://www.ebusiness360.fr/2026/06/12/polyshell-faille-magento-detecter-proteger/">PolyShell : la faille Magento silencieuse — détecter et se protéger</a> est apparu en premier sur <a href="https://www.ebusiness360.fr">eBusiness360</a>.</p>
]]></description>
										<content:encoded><![CDATA[

<p class="wp-block-paragraph">Votre boutique Magento tourne peut-être depuis des années sans le moindre problème apparent. Mais depuis quelques mois, une faille baptisée <strong>PolyShell</strong> fait parler d&rsquo;elle dans le monde de la sécurité e-commerce. Et pour cause : elle existe dans Magento depuis la toute première version, elle est facile à exploiter, et la majorité des boutiques en production sont encore exposées.</p>



<p class="wp-block-paragraph">Ce n&rsquo;est pas une alerte théorique. Des centaines de boutiques françaises ont déjà été compromises via ce vecteur — webshells cachés, skimmers de cartes bancaires, comptes administrateurs créés à l&rsquo;insu du marchand. Voici ce que vous devez savoir.</p>



<h2 class="wp-block-heading">C&rsquo;est quoi exactement, PolyShell ?</h2>



<p class="wp-block-paragraph">PolyShell est le nom donné à une vulnérabilité dans la gestion des <strong>options de fichiers personnalisées</strong> de Magento. Concrètement, Magento permet à vos clients de joindre des fichiers à leurs commandes — une gravure, un logo, un bon de commande. Le problème : le mécanisme qui reçoit ces fichiers ne vérifie pas correctement leur nature réelle.</p>



<p class="wp-block-paragraph">Un attaquant peut envoyer un fichier qui se fait passer pour une image mais contient en réalité du code PHP malveillant. Une fois ce fichier déposé sur votre serveur, il suffit de l&rsquo;appeler depuis un navigateur pour exécuter n&rsquo;importe quelle commande sur votre hébergement. C&rsquo;est ce qu&rsquo;on appelle un <strong>webshell</strong> — une porte dérobée permanente sur votre site.</p>




<figure style="margin:2.5rem 0;font-family:'Manrope',system-ui,sans-serif;">
<style>.eb-schema{--navy:#0F1E4D;--orange:#F26322;--paper:#FAF8F4;--muted:#6B7280;--line:#E5E2DC;--ink:#0B1426}.eb-schema *{box-sizing:border-box;margin:0;padding:0}.eb-grid{display:grid;gap:12px}.eb-grid-2{grid-template-columns:1fr 1fr}.eb-grid-3{grid-template-columns:1fr 1fr 1fr}.eb-grid-4{grid-template-columns:1fr 1fr 1fr 1fr}@media(max-width:600px){.eb-grid-2,.eb-grid-3,.eb-grid-4{grid-template-columns:1fr}}.eb-card{border-radius:10px;overflow:hidden;border:1.5px solid var(--line);background:#fff}.eb-card-orange{border-color:var(--orange)}.eb-head{padding:9px 12px;font-size:12px;font-weight:800;text-align:center;letter-spacing:.04em}.eb-head-navy{background:var(--navy);color:#fff}.eb-head-orange{background:var(--orange);color:#fff}.eb-head-gray{background:#f1efe8;color:var(--ink)}.eb-body{padding:12px 14px;display:flex;flex-direction:column;gap:10px}.eb-item-title{font-size:12px;font-weight:700;color:var(--ink);margin-bottom:2px}.eb-item-desc{font-size:12px;color:var(--muted);line-height:1.45}.eb-item-cta{font-size:12px;font-weight:700;margin-top:4px}.eb-cta-navy{color:var(--navy)}.eb-cta-orange{color:var(--orange)}.eb-stat{font-size:22px;font-weight:800;color:var(--orange);text-align:center;padding:10px 0 4px}.eb-stat-label{font-size:11px;color:var(--muted);text-align:center;line-height:1.4;padding-bottom:10px}.eb-card-full{border-radius:10px;background:var(--navy);padding:14px 16px;color:#fff}.eb-card-full-orange{background:var(--orange)}.eb-row{display:flex;align-items:center;gap:10px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-row:last-child{border-bottom:none}.eb-row-label{font-size:12px;font-weight:700;color:var(--ink);flex:1}.eb-row-val{font-size:12px;color:var(--muted)}.eb-row-val-orange{font-size:12px;font-weight:700;color:var(--orange)}.eb-row-val-navy{font-size:12px;font-weight:700;color:var(--navy)}.eb-badge{display:inline-block;font-size:11px;font-weight:700;padding:2px 10px;border-radius:999px}.eb-badge-orange{background:rgba(242,99,34,.15);color:var(--orange)}.eb-badge-green{background:#dcfce7;color:#166534}.eb-badge-yellow{background:#fef9c3;color:#713f12}.eb-title{font-size:13px;font-weight:800;color:var(--ink);text-align:center;padding:0 0 12px}.eb-step{display:flex;align-items:flex-start;gap:10px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-step:last-child{border-bottom:none}.eb-step-num{width:24px;height:24px;border-radius:50%;background:var(--navy);color:#fff;font-size:11px;font-weight:800;display:flex;align-items:center;justify-content:center;flex-shrink:0}.eb-step-num-orange{background:var(--orange)}.eb-step-body{flex:1}.eb-step-title{font-size:12px;font-weight:700;color:var(--ink)}.eb-step-desc{font-size:12px;color:var(--muted);line-height:1.45;margin-top:2px}</style>

<p class="eb-title">Comment fonctionne une attaque PolyShell</p>
<div class="eb-grid eb-grid-4">
  <div class="eb-card"><div class="eb-head eb-head-navy">1. Upload</div><div class="eb-body"><div><p class="eb-item-title">Fichier PHP</p><p class="eb-item-desc">Déguisé en image via REST API</p></div></div></div>
  <div class="eb-card"><div class="eb-head eb-head-navy">2. Dépôt</div><div class="eb-body"><div><p class="eb-item-title">Stockage serveur</p><p class="eb-item-desc">Fichier dans pub/media/</p></div></div></div>
  <div class="eb-card eb-card-orange"><div class="eb-head eb-head-orange">3. Activation</div><div class="eb-body"><div><p class="eb-item-title">Appel URL direct</p><p class="eb-item-desc">Depuis n&rsquo;importe quel navigateur</p></div></div></div>
  <div class="eb-card eb-card-orange"><div class="eb-head eb-head-orange">4. Contrôle total</div><div class="eb-body"><div><p class="eb-item-title">Accès serveur complet</p><p class="eb-item-desc">Vol de données clients</p></div></div></div>
</div>
<div class="eb-grid eb-grid-3" style="margin-top:12px">
  <div class="eb-card"><div class="eb-head eb-head-navy">Webshell</div><div class="eb-body"><p class="eb-item-desc">Porte dérobée permanente — exécution de code à distance</p></div></div>
  <div class="eb-card"><div class="eb-head eb-head-navy">Skimmer JS</div><div class="eb-body"><p class="eb-item-desc">Vol de numéros de carte bancaire au checkout</p></div></div>
  <div class="eb-card"><div class="eb-head eb-head-navy">Admin frauduleux</div><div class="eb-body"><p class="eb-item-desc">Compte administrateur créé à votre insu</p></div></div>
</div>

<p style="font-size:0.875rem;color:#6B7280;margin-top:0.75rem;font-family:'Manrope',system-ui,sans-serif;">Déroulement type d&rsquo;une attaque PolyShell sur une boutique Magento 2</p>
</figure>



<h2 class="wp-block-heading">Comment savoir si votre boutique est touchée ?</h2>



<p class="wp-block-paragraph">C&rsquo;est là que ça devient inquiétant : dans la majorité des cas, les marchands ne s&rsquo;aperçoivent de rien. Les fichiers malveillants sont discrets, ne perturbent pas le fonctionnement du site, et peuvent rester actifs pendant des mois — parfois des années. Voici les signes qui doivent vous alerter :</p>



<ul class="wp-block-list">
<li><strong>Des fichiers .php inattendus dans pub/media/</strong> — ce dossier ne devrait contenir que des images et documents, jamais de code PHP</li>
<li><strong>Un ou plusieurs comptes administrateurs que vous ne reconnaissez pas</strong> dans Magento → Système → Tous les utilisateurs</li>
<li><strong>Des modifications inexpliquées dans vos blocs CMS</strong> — notamment les blocs affichés au checkout</li>
<li><strong>Des alertes Google Search Console</strong> signalant du contenu malveillant ou des pages inconnues</li>
<li><strong>Une consommation serveur anormale</strong> sans pic de trafic correspondant</li>
</ul>



<h2 class="wp-block-heading">Comment détecter les fichiers malveillants ?</h2>



<p class="wp-block-paragraph">Si vous avez un accès SSH à votre serveur, cette commande permet de repérer tous les fichiers PHP qui n&rsquo;ont rien à faire dans le dossier media :</p>



<pre><code>find pub/media/ -name "*.php" -type f</code></pre>



<p class="wp-block-paragraph">Si cette commande retourne des résultats, vous avez très probablement été compromis. Un résultat vide est rassurant — mais pas une garantie absolue, car certains webshells utilisent des extensions différentes (.phtml, .php3, .phar).</p>



<pre><code>find pub/media/ -name "*.phtml" -o -name "*.php3" -o -name "*.phar" | xargs ls -la 2>/dev/null</code></pre>



<h2 class="wp-block-heading">Quelles versions sont concernées ?</h2>



<p class="wp-block-paragraph">Toutes les versions de Magento 2 jusqu&rsquo;à la 2.4.8 incluse sont potentiellement exposées selon la configuration du serveur web. Adobe a intégré un correctif dans la version 2.4.9 (actuellement en beta), mais <strong>aucun patch isolé n&rsquo;existe pour les versions en production</strong>. La protection passe donc par des mesures de mitigation côté serveur, pas par une simple mise à jour de Magento.</p>




<figure style="margin:2.5rem 0;font-family:'Manrope',system-ui,sans-serif;">
<style>.eb-schema{--navy:#0F1E4D;--orange:#F26322;--paper:#FAF8F4;--muted:#6B7280;--line:#E5E2DC;--ink:#0B1426}.eb-schema *{box-sizing:border-box;margin:0;padding:0}.eb-grid{display:grid;gap:12px}.eb-grid-2{grid-template-columns:1fr 1fr}.eb-grid-3{grid-template-columns:1fr 1fr 1fr}.eb-grid-4{grid-template-columns:1fr 1fr 1fr 1fr}@media(max-width:600px){.eb-grid-2,.eb-grid-3,.eb-grid-4{grid-template-columns:1fr}}.eb-card{border-radius:10px;overflow:hidden;border:1.5px solid var(--line);background:#fff}.eb-card-orange{border-color:var(--orange)}.eb-head{padding:9px 12px;font-size:12px;font-weight:800;text-align:center;letter-spacing:.04em}.eb-head-navy{background:var(--navy);color:#fff}.eb-head-orange{background:var(--orange);color:#fff}.eb-head-gray{background:#f1efe8;color:var(--ink)}.eb-body{padding:12px 14px;display:flex;flex-direction:column;gap:10px}.eb-item-title{font-size:12px;font-weight:700;color:var(--ink);margin-bottom:2px}.eb-item-desc{font-size:12px;color:var(--muted);line-height:1.45}.eb-item-cta{font-size:12px;font-weight:700;margin-top:4px}.eb-cta-navy{color:var(--navy)}.eb-cta-orange{color:var(--orange)}.eb-stat{font-size:22px;font-weight:800;color:var(--orange);text-align:center;padding:10px 0 4px}.eb-stat-label{font-size:11px;color:var(--muted);text-align:center;line-height:1.4;padding-bottom:10px}.eb-card-full{border-radius:10px;background:var(--navy);padding:14px 16px;color:#fff}.eb-card-full-orange{background:var(--orange)}.eb-row{display:flex;align-items:center;gap:10px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-row:last-child{border-bottom:none}.eb-row-label{font-size:12px;font-weight:700;color:var(--ink);flex:1}.eb-row-val{font-size:12px;color:var(--muted)}.eb-row-val-orange{font-size:12px;font-weight:700;color:var(--orange)}.eb-row-val-navy{font-size:12px;font-weight:700;color:var(--navy)}.eb-badge{display:inline-block;font-size:11px;font-weight:700;padding:2px 10px;border-radius:999px}.eb-badge-orange{background:rgba(242,99,34,.15);color:var(--orange)}.eb-badge-green{background:#dcfce7;color:#166534}.eb-badge-yellow{background:#fef9c3;color:#713f12}.eb-title{font-size:13px;font-weight:800;color:var(--ink);text-align:center;padding:0 0 12px}.eb-step{display:flex;align-items:flex-start;gap:10px;padding:8px 0;border-bottom:1px solid var(--line)}.eb-step:last-child{border-bottom:none}.eb-step-num{width:24px;height:24px;border-radius:50%;background:var(--navy);color:#fff;font-size:11px;font-weight:800;display:flex;align-items:center;justify-content:center;flex-shrink:0}.eb-step-num-orange{background:var(--orange)}.eb-step-body{flex:1}.eb-step-title{font-size:12px;font-weight:700;color:var(--ink)}.eb-step-desc{font-size:12px;color:var(--muted);line-height:1.45;margin-top:2px}</style>

<p class="eb-title">Statut des versions Magento face à PolyShell</p>
<div class="eb-grid eb-grid-4">
  <div class="eb-card eb-card-orange"><div class="eb-head eb-head-orange">2.4.4 — 2.4.5</div><div class="eb-body"><div><p class="eb-item-title">Fin de support</p><p class="eb-item-desc">Plus de correctifs — exposition maximale</p><p class="eb-item-cta eb-cta-orange">Migrez d&rsquo;urgence</p></div></div></div>
  <div class="eb-card"><div class="eb-head eb-head-navy">2.4.6 — 2.4.8</div><div class="eb-body"><div><p class="eb-item-title">Exposées</p><p class="eb-item-desc">Pas de patch isolé — mitigation serveur nécessaire</p><p class="eb-item-cta eb-cta-navy">Config serveur requise</p></div></div></div>
  <div class="eb-card"><div class="eb-head eb-head-navy">2.4.9 (beta)</div><div class="eb-body"><div><p class="eb-item-title">Corrigée</p><p class="eb-item-desc">Patch APSB25-94 intégré — pas encore stable en prod</p></div></div></div>
  <div class="eb-card eb-card-orange"><div class="eb-head eb-head-orange">La solution</div><div class="eb-body"><div><p class="eb-item-title">Configuration serveur</p><p style="font-size:12px;color:rgba(255,255,255,0.9);line-height:1.45">La protection passe par le serveur, pas par Magento</p></div></div></div>
</div>

<p style="font-size:0.875rem;color:#6B7280;margin-top:0.75rem;font-family:'Manrope',system-ui,sans-serif;">État de la vulnérabilité PolyShell selon la version Magento — juin 2026</p>
</figure>



<h2 class="wp-block-heading">Les mesures de protection à mettre en place</h2>



<p class="wp-block-paragraph">En attendant un correctif officiel pour les versions en production, la parade la plus efficace est de <strong>bloquer l&rsquo;exécution de PHP dans les dossiers publics</strong> qui ne devraient jamais contenir de code. Concrètement, cela se fait dans la configuration de votre serveur web (Apache ou Nginx).</p>



<p class="wp-block-paragraph">Sur Apache, il faut s&rsquo;assurer que le fichier <code>.htaccess</code> de <code>pub/media/</code> contient bien des règles qui interdisent l&rsquo;exécution de scripts PHP. Sur Nginx, c&rsquo;est une directive <code>location</code> qui fait le travail. Si vous n&rsquo;êtes pas à l&rsquo;aise avec ces configurations, c&rsquo;est exactement le type d&rsquo;intervention qu&rsquo;un prestataire Magento peut réaliser en moins d&rsquo;une heure.</p>



<p class="wp-block-paragraph">Autres mesures complémentaires recommandées :</p>



<ul class="wp-block-list">
<li><strong>Auditer les comptes administrateurs</strong> : supprimez tout compte que vous ne reconnaissez pas</li>
<li><strong>Vérifier les blocs CMS sensibles</strong> : notamment ceux affichés en page de paiement</li>
<li><strong>Activer la surveillance des fichiers</strong> : certains outils comme Sansec alertent en temps réel sur toute modification suspecte</li>
<li><strong>Restreindre l&rsquo;accès à l&rsquo;admin</strong> par IP si possible — moins d&rsquo;exposition, moins de risques</li>
</ul>



<h2 class="wp-block-heading">Et si votre boutique a déjà été compromise ?</h2>



<p class="wp-block-paragraph">Ne paniquez pas, mais n&rsquo;attendez pas non plus. La priorité est de <strong>couper le mal à la racine</strong> : supprimer les fichiers malveillants, révoquer les accès frauduleux, et identifier la durée d&rsquo;exposition pour évaluer si des données clients ont pu être volées. Si des données de cartes bancaires sont en jeu, une notification à la CNIL est obligatoire dans les 72 heures.</p>



<p class="wp-block-paragraph">Une boutique nettoyée sans renforcement des protections sera recompromise en quelques jours. Le nettoyage et la sécurisation doivent aller de pair.</p>



<div style="background:#0F1E4D;border-radius:12px;padding:1.75rem 2rem;margin:2.5rem 0;font-family:'Manrope',system-ui,sans-serif;">
  <p style="margin:0 0 0.4rem;font-weight:800;color:#F26322;font-size:1rem;">Vous suspectez une intrusion sur votre boutique ?</p>
  <p style="margin:0 0 1.25rem;color:rgba(255,255,255,0.75);font-size:0.95rem;line-height:1.6;">On audite votre installation, on détecte les fichiers suspects et on sécurise votre boutique. Intervention rapide, rapport détaillé.</p>
  <a href="https://www.ebusiness360.fr/contact/" style="display:inline-block;background:#F26322;color:white;padding:0.65rem 1.4rem;border-radius:999px;text-decoration:none;font-size:0.9rem;font-weight:700;">Demander un audit de sécurité →</a>
</div>

<p>L’article <a href="https://www.ebusiness360.fr/2026/06/12/polyshell-faille-magento-detecter-proteger/">PolyShell : la faille Magento silencieuse — détecter et se protéger</a> est apparu en premier sur <a href="https://www.ebusiness360.fr">eBusiness360</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
