Référence du bulletin
Mise à jour de sécurité disponible pour Adobe Commerce | APSB26-138
|
|
Date de publication |
Priorité |
|---|---|---|
|
APSB26-138 |
8 septembre 2026 |
2 |
Récapitulatif
Adobe a publié une mise à jour de sécurité pour Adobe Commerce et Magento Open Source. Cette mise à jour corrige des vulnérabilités critiques, importantes et modérées. L’exploitation réussie est susceptible d’entraîner l’exécution de code arbitraire, le contournement de fonctions de sécurité et l’escalade de privilèges.
Adobe n’a pas connaissance d’exploitations dans la nature des problèmes traités dans ces mises à jour.
Versions concernées
| Produit | Version | Plate-forme |
|---|---|---|
| Adobe Commerce |
2.4.9-août 2026 et versions antérieures |
Toutes |
| Adobe Commerce B2B |
1.5.3-août 2026 et versions antérieures |
Toutes |
| Magento Open Source | 2.4.9-août 2026 et versions antérieures |
Toutes |
Solution
Adobe attribue à ces mises à jour les priorités suivantes et recommande aux utilisateurs concernés de mettre à jour leurs installations avec les dernières versions des logiciels.
Le 7 septembre 2026, Adobe a publié une mise à jour de sécurité critique (APSB26-146) concernant Adobe Commerce et Magento Open Source.Veuillez appliquer le correctif pour CVE-2026-75650 en plus des mises à jour de sécurité publiées dans ce bulletin.
| Produit | Mise à jour | Plate-forme | Priorité | Instructions d’installation |
|---|---|---|---|---|
| Adobe Commerce | 2.4.9-septembre 2026 |
Toutes | 2 | Notes de mise à jour pour la mise à jour de sécurité de septembre 2026 APSB26-138 |
| Adobe Commerce B2B | 1.5.3-septembre 2026 1.5.2-septembre 2026 1.4.2-septembre 2026 1.3.4-septembre 2026 1.3.3-septembre 2026 |
Toutes | 2 | Notes de mise à jour pour la mise à jour de sécurité de septembre 2026 APSB26-138 |
| Magento Open Source | 2.4.9-septembre 2026 2.4.8-septembre 2026 2.4.7-septembre 2026 |
Toutes | 2 | Notes de mise à jour pour la mise à jour de sécurité de septembre 2026 APSB26-138 |
Adobe attribue à ces mises à jour les priorités suivantes et recommande aux utilisateurs concernés de mettre à jour leurs installations avec les dernières versions des logiciels.
Détails concernant la vulnérabilité
| Catégorie de la vulnérabilité | Impact de la vulnérabilité | Gravité | Authentification requise pour l’exploitation ? | Score de base CVSS |
Vecteur CVSS |
Numéro(s) CVE | Remarques |
|---|---|---|---|---|---|---|---|
Cross-site scripting (XSS stocké) (CWE-79) |
Réaffectation de privilèges |
Critique |
Non |
9.3 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N |
CVE-2026-76200 |
|
Cross-site scripting (XSS stocké) (CWE-79) |
Réaffectation de privilèges |
Critique |
Non |
9.3 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N |
CVE-2026-76201 |
|
Autorisation incorrecte (CWE-863) |
Contournement des fonctions de sécurité |
Critique |
Oui |
8.7 |
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:H |
CVE-2026-77111 |
|
Autorisation incorrecte (CWE-863) |
Réaffectation de privilèges |
Critique |
Non |
8.6 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N |
CVE-2026-77109 |
B2B |
Autorisation incorrecte (CWE-863) |
Contournement des fonctions de sécurité |
Critique |
Non |
8.6 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N |
CVE-2026-77774 |
|
| Autorisation incorrecte (CWE-863) | Réaffectation de privilèges |
Critique |
Non |
8.2 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N |
CVE-2026-76202 |
|
Limitation incorrecte d’un nom de chemin d’accès à un répertoire restreint (Path Traversal) (CWE-22) |
Contournement des fonctions de sécurité |
Critique |
Oui |
7.6 |
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:L |
CVE-2026-77110 |
|
Autorisation incorrecte (CWE-863) |
Réaffectation de privilèges |
Critique |
Non |
7,5 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
CVE-2026-77108 |
B2B |
Authentification requise pour l’exploitation : la vulnérabilité est (ou n’est pas) exploitable sans informations d’identification.
Remerciements
Adobe tient à remercier les chercheurs suivants pour avoir signalé ce problème et joint leurs efforts aux nôtres pour protéger nos clients :
- 0x0.eth (0x0doteth) — CVE-2026-76200, CVE-2026-76201, CVE-2026-77109
- wohlie — CVE-2026-77108
- e0x1337 (e0x1337) — CVE-2026-76202
Pour plus d’informations, visitez https://helpx.adobe.com/fr/security.html ou envoyez un e-mail à PSIRT@adobe.com.
Recevez de l’aide plus rapidement et plus facilement
Nouvel utilisateur ?