Retour au blog
CVEE-commerceRCE

Adobe Commerce / Magento CVE-2026-75650 : RCE non authentifiée notée 10/10, déjà exploitée

Publié le 2026-09-086 min de lectureCleanIssue

> En bref : CVE-2026-75650 touche Adobe Commerce, Adobe Commerce B2B et Magento Open Source (versions ≤ 2.4.9-2026-aug pour Commerce et Magento Open Source, ≤ 1.5.3-2026-aug pour B2B). C'est une injection dans le moteur de templates (CWE-1336), exploitable à distance, sans authentification ni interaction utilisateur, pour exécuter du code arbitraire dans le contexte de l'utilisateur courant — avec un changement de scope qui ouvre la voie à une prise de contrôle complète de la boutique et de son infrastructure. Score CVSS : 10,0, le maximum possible. La faille est confirmée activement exploitée. Adobe a publié un correctif d'urgence (« VULN-39341 ») le 7 septembre 2026 dans le bulletin APSB26-146.

Comment fonctionne l'exploitation

La vulnérabilité permet d'injecter du code malveillant dans le système de templates de Magento en exploitant le parseur au niveau des propriétés de style, contournant certains filtres de sécurité existants. Le vecteur documenté passe par des workflows de rapport d'échec ou d'erreur : un payload injecté est stocké puis exécuté plus tard, lorsque Magento restitue certains emails templatisés — typiquement les relances de paiement échoué. Point notable : l'exploitation ne nécessite aucune ouverture de l'email par un humain. Le code s'exécute côté serveur au moment du rendu du template, ce qui explique pourquoi des boutiques à jour de leurs correctifs précédents ont tout de même été touchées jusqu'à la sortie du hotfix d'urgence.

Une fois l'exécution de code obtenue, les analystes ont documenté l'installation de backdoors persistants et de tâches cron malveillantes, permettant un accès durable même après un premier nettoyage superficiel.

Pourquoi la note de 10/10 est justifiée

Le vecteur CVSS (AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H) coche toutes les cases du pire scénario : exploitable depuis le réseau, complexité d'attaque faible, aucun privilège requis, aucune interaction utilisateur, changement de scope, et impact maximal sur la confidentialité, l'intégrité et la disponibilité. Concrètement, un attaquant anonyme peut, via une seule requête bien formée, obtenir l'exécution de code sur un serveur e-commerce hébergeant potentiellement des dizaines de milliers de commandes, de données clients et d'informations de paiement.

Ce que doivent faire les boutiques Adobe Commerce et Magento

  • Appliquer immédiatement le hotfix VULN-39341 (bulletin APSB26-146, 7 septembre 2026), même si votre installation est déjà à jour des correctifs précédents — le hotfix couvre spécifiquement cette faille.
  • Faire tourner toutes les clés et identifiants sensibles après le patch : clés API, secrets d'intégration, identifiants d'administration. Adobe recommande explicitement cette rotation, signe que la persistance post-exploitation est un risque documenté.
  • Auditer les logs à la recherche de comportements suspects : rendu anormal de templates ou d'emails, processus en arrière-plan inhabituels, présence de web shells notamment sous pub/media.
  • Restreindre temporairement l'exposition des endpoints de rendu de template tant que le correctif n'est pas déployé sur l'ensemble du parc.
  • La leçon pour les plateformes e-commerce

    Un CVSS de 10/10 sur une plateforme e-commerce largement déployée est un signal d'alerte maximal : la combinaison « aucune authentification requise » et « exécution de code arbitraire » transforme n'importe quelle boutique Magento non patchée en cible automatisable à grande échelle. Pour les entreprises qui opèrent ou intègrent des boutiques Adobe Commerce/Magento, la vitesse de patch après une CVE notée 9+ n'est plus une question de bonne pratique mais de survie opérationnelle — d'autant que l'exploitation active a précédé la disponibilité publique du correctif complet.

    Vous éditez un logiciel RH, paie ou recrutement ? CleanIssue réalise des audits de sécurité pour SaaS RH en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.

    Besoin d'une revue externe de votre SaaS RH ?

    Expliquez votre produit, votre stack et votre contexte client. Nous revenons vers vous avec le bon niveau de revue.

    Parler de votre audit