Bulletin de sécurité Adobe

Mise à jour de sécurité disponible pour Adobe Commerce | APSB26-138

Référence du bulletin

Date de publication

Priorité

APSB26-138

8 septembre 2026

2

Récapitulatif

Adobe a publié une mise à jour de sécurité pour Adobe Commerce et Magento Open Source. Cette mise à jour corrige des vulnérabilités critiques, importantes et modérées. L’exploitation réussie est susceptible d’entraîner l’exécution de code arbitraire, le contournement de fonctions de sécurité et l’escalade de privilèges.

Adobe n’a pas connaissance d’exploitations dans la nature des problèmes traités dans ces mises à jour.

Versions concernées

Produit Version Plate-forme
 Adobe Commerce

2.4.9-août 2026 et versions antérieures
2.4.8-août 2026 et versions antérieures
2.4.7-août 2026 et versions antérieures
2.4.6-août 2026 et versions antérieures
2.4.5-août 2026 et versions antérieures
2.4.4-août 2026 et versions antérieures

Toutes
Adobe Commerce B2B

1.5.3-août 2026 et versions antérieures
1.5.2-août 2026 et versions antérieures
1.4.2-août 2026 et versions antérieures
1.3.4-août 2026 et versions antérieures
1.3.3-août 2026 et versions antérieures

Toutes
Magento Open Source

2.4.9-août 2026 et versions antérieures
2.4.8-août 2026 et versions antérieures
2.4.7-août 2026 et versions antérieures
2.4.6-août 2026 et versions antérieures

Toutes

 

Solution

Adobe attribue à ces mises à jour les priorités suivantes et recommande aux utilisateurs concernés de mettre à jour leurs installations avec les dernières versions des logiciels.

Annotation

Le 7 septembre 2026, Adobe a publié une mise à jour de sécurité critique (APSB26-146) concernant Adobe Commerce et Magento Open Source.Veuillez appliquer le correctif pour CVE-2026-75650 en plus des mises à jour de sécurité publiées dans ce bulletin.

Produit Mise à jour Plate-forme Priorité Instructions d’installation
Adobe Commerce

2.4.9-septembre 2026
2.4.8-septembre 2026
2.4.7-septembre 2026
2.4.6-septembre 2026
2.4.5-septembre 2026
2.4.4-septembre 2026

Toutes 2 Notes de mise à jour pour la mise à jour de sécurité de septembre 2026 APSB26-138
Adobe Commerce B2B 1.5.3-septembre 2026
1.5.2-septembre 2026
1.4.2-septembre 2026
1.3.4-septembre 2026
1.3.3-septembre 2026
Toutes 2 Notes de mise à jour pour la mise à jour de sécurité de septembre 2026 APSB26-138
Magento Open Source 2.4.9-septembre 2026
2.4.8-septembre 2026
2.4.7-septembre 2026
Toutes 2 Notes de mise à jour pour la mise à jour de sécurité de septembre 2026 APSB26-138

Adobe attribue à ces mises à jour les priorités suivantes et recommande aux utilisateurs concernés de mettre à jour leurs installations avec les dernières versions des logiciels.

Détails concernant la vulnérabilité

Catégorie de la vulnérabilité Impact de la vulnérabilité Gravité Authentification requise pour l’exploitation ? Score de base CVSS
Vecteur CVSS
Numéro(s) CVE Remarques

Cross-site scripting (XSS stocké) (CWE-79)

Réaffectation de privilèges

Critique

Non

9.3

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N

CVE-2026-76200

 

Cross-site scripting (XSS stocké) (CWE-79)

Réaffectation de privilèges

Critique

Non

9.3

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N

CVE-2026-76201

 

Autorisation incorrecte (CWE-863)

Contournement des fonctions de sécurité

Critique

Oui

8.7

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:H

CVE-2026-77111

 

Autorisation incorrecte (CWE-863)

Réaffectation de privilèges

Critique

Non

8.6

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N

CVE-2026-77109

B2B

Autorisation incorrecte (CWE-863)

Contournement des fonctions de sécurité

Critique

Non

8.6

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N

CVE-2026-77774

 
Autorisation incorrecte (CWE-863)

Réaffectation de privilèges

Critique

Non

8.2

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N

CVE-2026-76202

 

Limitation incorrecte d’un nom de chemin d’accès à un répertoire restreint (Path Traversal) (CWE-22)

Contournement des fonctions de sécurité

Critique

Oui

7.6

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:L

CVE-2026-77110

 

Autorisation incorrecte (CWE-863)

Réaffectation de privilèges

Critique

Non

7,5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

CVE-2026-77108

B2B
Annotation
À compter du 11 août 2026, Adobe peut attribuer un seul identifiant CVE aux vulnérabilités découvertes en interne ayant le même score de gravité et la même catégorie CWE lorsqu'une version comprend des correctifs systémiques.
Annotation

Authentification requise pour l’exploitation : la vulnérabilité est (ou n’est pas) exploitable sans informations d’identification.

Remerciements

Adobe tient à remercier les chercheurs suivants pour avoir signalé ce problème et joint leurs efforts aux nôtres pour protéger nos clients :

  • 0x0.eth (0x0doteth) — CVE-2026-76200, CVE-2026-76201, CVE-2026-77109
  • wohlie — CVE-2026-77108
  • e0x1337 (e0x1337) — CVE-2026-76202

Pour plus d’informations, visitez https://helpx.adobe.com/fr/security.html ou envoyez un e-mail à PSIRT@adobe.com.

Adobe, Inc.

Recevez de l’aide plus rapidement et plus facilement

Nouvel utilisateur ?