Bulletin de sécurité Adobe

Mise à jour de sécurité disponible pour Adobe Commerce | APSB26-73

Référence du bulletin

Date de publication

Priorité

APSB26-73

14 juillet 2026

2

Récapitulatif

Adobe a publié une mise à jour de sécurité pour Adobe Commerce et Magento Open Source. Cette mise à jour corrige des vulnérabilités critiques, importantes et modérées. L’exploitation réussie de ces vulnérabilités est susceptible d’entraîner une exécution de code arbitraire, le contournement de fonctions de sécurité et l'escalade de privilèges.

Adobe n’a pas connaissance d’exploitations dans la nature des problèmes traités dans ces mises à jour.

Versions concernées

Produit Version Priorité Plate-forme
 Adobe Commerce

2.4.9
2.4.8-p5 et versions antérieures
2.4.7-p10 et versions antérieures
2.4.6-p15 et versions antérieures
2.4.5-p17 et versions antérieures
2.4.4-p18 et versions antérieures

2 Toutes
Adobe Commerce B2B

1.5.3
1.5.2-p5 et versions antérieures
1.4.2-p10 et versions antérieures
1.3.4-p17 et versions antérieures
1.3.3-p18 et versions antérieures

2 Toutes
Magento Open Source

2.4.9
2.4.8-p5 et versions antérieures
2.4.7-p10 et versions antérieures
2.4.6-p15 et versions antérieures

2 Toutes
Événements Adobe Commerce 1.6.0 à 1.20.0 2 Toutes

 

Solution

Adobe attribue à ces mises à jour les priorités suivantes et recommande aux utilisateurs concernés de mettre à jour leurs installations avec les dernières versions des logiciels.

Produit Mise à jour Plate-forme Priorité Instructions d’installation
Adobe Commerce

2.4.9-2026-jul
2.4.8-2026-jul
2.4.7-2026-jul
2.4.6-2026-jul
2.4.5-2026-jul
2.4.4-2026-jul

Toutes 2 Notes de mise à jour
Adobe Commerce B2B 1.5.3-2026-jul
1.5.2-2026-jul
1.4.2-2026-jul
1.3.4-2026-jul
1.3.3-2026-jul
Toutes 2 Notes de mise à jour
Magento Open Source 2.4.9-2026-jul
2.4.8-2026-jul
2.4.7-2026-jul
2.4.6-2026-jul
Toutes 2 Notes de mise à jour
Événements Adobe Commerce 1.21.0 Toutes 2 Mettre à niveau des modules et des extensions

Adobe attribue à ces mises à jour les priorités suivantes et recommande aux utilisateurs concernés de mettre à jour leurs installations avec les dernières versions des logiciels.

Détails concernant la vulnérabilité

Catégorie de la vulnérabilité Impact de la vulnérabilité Gravité Authentification requise pour l’exploitation ? L’exploit nécessite des droits d’administrateur ?
Score de base CVSS
Vecteur CVSS
Numéro(s) CVE Remarques
Téléchargement sans restriction d’un fichier de type dangereux (CWE-434) Réaffectation de privilèges Critique Non Non 9.6 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:L CVE-2026-48356  
Encodage ou échappement incorrect de la sortie (CWE-116) Exécution de code arbitraire Critique Oui Oui 9.1 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H CVE-2026-48358 S'applique uniquement aux webhooks
Cross-site scripting (XSS stocké) (CWE-79) Réaffectation de privilèges Critique Oui Oui 8.7 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N CVE-2026-47994  
Autorisation incorrecte (CWE-863) Contournement des fonctions de sécurité Critique Non Non 8.6 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L CVE-2026-47988  
Autorisation incorrecte (CWE-863) Contournement des fonctions de sécurité Critique Non Non 8.2 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N CVE-2026-47984  
Cross-site scripting (XSS stocké) (CWE-79) Réaffectation de privilèges Critique Oui Oui 8.1 CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:N CVE-2026-47995 B2B
Autorisation incorrecte (CWE-863) Contournement des fonctions de sécurité Critique Oui Oui 7.6 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:L CVE-2026-47996  
Validation d’entrée incorrecte (CWE-20) Réaffectation de privilèges Critique Oui Oui 7,2 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H CVE-2026-47992  
Autorisation incorrecte (CWE-863) Contournement des fonctions de sécurité Importante Non Non 5.9 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N CVE-2026-47997  
Autorisation incorrecte (CWE-863) Contournement des fonctions de sécurité Importante Non Non 5.9 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N CVE-2026-47998  
Cross-site scripting (XSS stocké) (CWE-79) Exécution de code arbitraire Importante Oui Oui 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48371  
Cross-site scripting (XSS stocké) (CWE-79) Exécution de code arbitraire Importante Oui Oui 4.8 CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N CVE-2026-47999  
Redirection d’URL vers un site non fiable (redirection ouverte) (CWE-601) Contournement des fonctions de sécurité Modéré Oui Oui 4.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N CVE-2026-48000  
Exposition d’informations (CWE-200) Contournement des fonctions de sécurité Modéré Non Non 3.7 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N CVE-2026-48001  
Annotation

Authentification requise pour l’exploitation : la vulnérabilité est (ou n’est pas) exploitable sans informations d’identification.


L’exploit nécessite des droits d’administrateur : la vulnérabilité est (ou n’est pas) uniquement exploitable par un attaquant disposant de droits d’administration.

Remerciements

Adobe tient à remercier les chercheurs suivants pour avoir signalé ce problème et joint leurs efforts aux nôtres pour protéger nos clients :

  • 0x0.eth - CVE-2026-47984, CVE-2026-47996
  • T.H. Lassche - CVE-2026-47988
  • Sudhanshu Rajbhar (sudi) - CVE-2026-47992
  • wohlie - CVE-2026-47994, CVE-2026-47995, CVE-2026-48358
  • akashhamal0x01 - CVE-2026-47997, CVE-2026-47998, CVE-2026-48001
  • s (howtoplay) - CVE-2026-47999
  • schemonah - CVE-2026-48000
  • Tseng, Ching-Yen (shaber) - CVE-2026-48371

REMARQUE : Adobe dispose d’un programme public de prime aux bogues avec HackerOne. Si vous souhaitez travailler avec Adobe en tant que chercheur externe en sécurité, rendez-vous sur https://hackerone.com/adobe.


Pour plus d’informations, visitez https://helpx.adobe.com/fr/security.html ou envoyez un e-mail à PSIRT@adobe.com.

Adobe, Inc.

Recevez de l’aide plus rapidement et plus facilement

Nouvel utilisateur ?