Adobe Commerce / Magento CVE-2026-75650 : RCE non authentifiée notée 10/10, déjà exploitée
> En bref : CVE-2026-75650 touche Adobe Commerce, Adobe Commerce B2B et Magento Open Source (versions ≤ 2.4.9-2026-aug pour Commerce et Magento Open Source, ≤ 1.5.3-2026-aug pour B2B). C'est une injection dans le moteur de templates (CWE-1336), exploitable à distance, sans authentification ni interaction utilisateur, pour exécuter du code arbitraire dans le contexte de l'utilisateur courant — avec un changement de scope qui ouvre la voie à une prise de contrôle complète de la boutique et de son infrastructure. Score CVSS : 10,0, le maximum possible. La faille est confirmée activement exploitée. Adobe a publié un correctif d'urgence (« VULN-39341 ») le 7 septembre 2026 dans le bulletin APSB26-146.
Comment fonctionne l'exploitation
La vulnérabilité permet d'injecter du code malveillant dans le système de templates de Magento en exploitant le parseur au niveau des propriétés de style, contournant certains filtres de sécurité existants. Le vecteur documenté passe par des workflows de rapport d'échec ou d'erreur : un payload injecté est stocké puis exécuté plus tard, lorsque Magento restitue certains emails templatisés — typiquement les relances de paiement échoué. Point notable : l'exploitation ne nécessite aucune ouverture de l'email par un humain. Le code s'exécute côté serveur au moment du rendu du template, ce qui explique pourquoi des boutiques à jour de leurs correctifs précédents ont tout de même été touchées jusqu'à la sortie du hotfix d'urgence.
Une fois l'exécution de code obtenue, les analystes ont documenté l'installation de backdoors persistants et de tâches cron malveillantes, permettant un accès durable même après un premier nettoyage superficiel.
Pourquoi la note de 10/10 est justifiée
Le vecteur CVSS (AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H) coche toutes les cases du pire scénario : exploitable depuis le réseau, complexité d'attaque faible, aucun privilège requis, aucune interaction utilisateur, changement de scope, et impact maximal sur la confidentialité, l'intégrité et la disponibilité. Concrètement, un attaquant anonyme peut, via une seule requête bien formée, obtenir l'exécution de code sur un serveur e-commerce hébergeant potentiellement des dizaines de milliers de commandes, de données clients et d'informations de paiement.
Ce que doivent faire les boutiques Adobe Commerce et Magento
pub/media.La leçon pour les plateformes e-commerce
Un CVSS de 10/10 sur une plateforme e-commerce largement déployée est un signal d'alerte maximal : la combinaison « aucune authentification requise » et « exécution de code arbitraire » transforme n'importe quelle boutique Magento non patchée en cible automatisable à grande échelle. Pour les entreprises qui opèrent ou intègrent des boutiques Adobe Commerce/Magento, la vitesse de patch après une CVE notée 9+ n'est plus une question de bonne pratique mais de survie opérationnelle — d'autant que l'exploitation active a précédé la disponibilité publique du correctif complet.
Vous éditez un logiciel RH, paie ou recrutement ? CleanIssue réalise des audits de sécurité pour SaaS RH en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.
Articles liés
Trois analyses proches pour continuer la lecture sur la meme surface de risque.
Adobe Campaign Classic CVE-2026-48449 : un 10.0 parfait en RCE sur le marketing automation
Une faille d'autorisation de sévérité maximale (CVSS 10.0) dans Adobe Campaign Classic permet l'exécution de code arbitraire sans interaction utilisateur. Associée à CVE-2026-48448 (injection SQL, 8.6) permettant la lecture de fichiers arbitraires. Corrigé dans ACC v7 build 9398. Non encore exploitée.
Fastjson 1.x CVE-2026-16723 : une RCE critique sans correctif, exploitée activement
Une faille d'exécution de code à distance CVSS 9.0 dans Fastjson 1.2.68–1.2.83 d'Alibaba permet à un attaquant non authentifié d'exécuter du code sur les applications Spring Boot fat-JAR affectées. Aucun AutoType ni gadget de classpath requis. Aucun correctif 1.x disponible à ce jour. Contournement : SafeMode.
Langflow CVE-2026-9198 : une RCE non authentifiée sur la plateforme IA exploitée en masse
CVE-2026-9198 (CVSS 9.8) permet une exécution de code à distance non authentifiée sur les déploiements par défaut de Langflow, une plateforme open source de développement d'applications IA. 650 tentatives d'exploitation recensées depuis juillet 2026.
Sources
Services associés
Si ce sujet reflète un risque concret sur votre stack, voici les audits CleanIssue les plus pertinents.