CVE-2026-75650 : que faire face à la faille Magento activement exploitée ?
Dev Together · Expertise cybersécurité
Adobe a publié le 7 septembre 2026 un correctif urgent pour CVE-2026-75650, une vulnérabilité critique d’Adobe Commerce et Magento Open Source permettant une exécution de code arbitraire sans authentification. L’éditeur confirme une exploitation active visant des commerçants. Une simple application du correctif ne suffit donc pas : il faut aussi vérifier l’intégrité de l’environnement et renouveler les secrets qui auraient pu être exposés.
Les faits confirmés au 9 septembre 2026
Le bulletin de sécurité Adobe APSB26-146 classe CVE-2026-75650 au niveau critique, avec un score CVSS de 10.0. L’exploitation ne demande ni authentification ni interaction de l’utilisateur et peut conduire à l’exécution de code arbitraire. Adobe indique que la vulnérabilité est exploitée dans la nature. Le CERT-FR confirme ces éléments dans son avis du 8 septembre.
L’avis CERTFR-2026-AVI-1130 vise Adobe Commerce, Commerce B2B et Magento Open Source dépourvus du correctif. Les branches concernées remontent jusqu’à Adobe Commerce 2.4.4 et Magento Open Source 2.4.6 selon les tableaux de l’éditeur. Les versions exactes et le correctif applicable doivent être vérifiés dans la documentation Adobe, qui peut évoluer.
Ce que les sources publiques ne permettent pas d’affirmer
Adobe confirme des exploitations, mais ne publie pas dans ces avis la liste des victimes, la chronologie complète, les indicateurs de compromission ni le détail des actions observées après l’accès initial. Il serait donc incorrect d’attribuer les attaques à un groupe, d’affirmer qu’une boutique particulière est compromise ou de présenter un scénario technique non documenté. L’urgence repose sur deux faits suffisants : une RCE sans authentification et une exploitation active confirmée par l’éditeur.
Pourquoi le risque dépasse le serveur e-commerce
Une plateforme Magento est connectée aux paiements, à l’ERP, au CRM, aux transporteurs, aux outils marketing et aux comptes administrateurs. Une exécution de code peut donc affecter la disponibilité de la boutique, l’intégrité du catalogue et des commandes, la confidentialité des données clients et les systèmes tiers. Le rayon d’impact dépend des privilèges du processus, de la segmentation et des secrets disponibles sur l’instance.
Adobe précise que la clé de chiffrement protège notamment des jetons d’intégration, des identifiants de passerelles de paiement et des jetons d’automatisation dotés de privilèges système. Si ces éléments ont pu être exposés, corriger le code sans les révoquer laisse subsister des accès valides.
Plan d’urgence : corriger, vérifier puis renouveler
Commencez par inventorier toutes les instances Adobe Commerce et Magento, y compris les environnements de recette, anciennes boutiques et copies exploitées par des prestataires. Confirmez la version et le mode d’hébergement, préservez les journaux et réalisez une sauvegarde vérifiable avant l’intervention. Appliquez ensuite le correctif correspondant à la version en suivant strictement la procédure Adobe et contrôlez son statut après déploiement.
La procédure urgente publiée par Adobe Commerce demande également de faire pivoter la clé de chiffrement et toutes les informations d’identification potentiellement exposées à leur source : comptes administrateurs, jetons REST, SOAP et GraphQL, secrets OAuth, identifiants de paiement, base de données, clés SSH, comptes de service et APIs d’extensions. La rotation doit intervenir après le correctif afin que les nouveaux secrets ne soient pas exposés au même risque.
Rechercher une compromission sans détruire les preuves
Puisque l’exploitation est active, une instance vulnérable ne doit pas être considérée comme saine uniquement parce qu’elle fonctionne normalement. Préservez les journaux HTTP, applicatifs, système, administration et cloud. Recherchez les fichiers ou extensions inattendus, comptes créés, tâches planifiées, modifications de configuration, connexions sortantes inhabituelles, changements de clés et actions anormales dans les intégrations. Comparez les composants avec une source maîtrisée.
En présence d’un signal crédible, isolez l’environnement, préservez les éléments nécessaires à l’analyse et activez le plan de réponse à incident. La reconstruction depuis une base de confiance peut être préférable à une correction locale si l’intégrité du serveur n’est plus démontrable. Les obligations de notification doivent être évaluées avec le DPO et les responsables métier si des données personnelles ou des paiements ont pu être affectés.
Limiter le rayon d’impact d’une future faille e-commerce
Le serveur web ne devrait disposer que des privilèges et flux nécessaires. Segmentez la base, les outils d’administration et les systèmes internes ; utilisez des secrets temporaires lorsque c’est possible ; limitez les droits des intégrations ; protégez l’administration par MFA ; et centralisez les journaux dans un espace que l’application ne peut pas altérer. Un WAF peut améliorer la visibilité et bloquer certains comportements, mais ne remplace ni le correctif ni l’investigation.
Cette démarche relie la cybersécurité applicative à une architecture logicielle résiliente. Les scans de dépendances, tests d’intrusion, contrôles d’exposition et exercices de restauration doivent produire des preuves exploitables, pas seulement une liste d’outils installés.
Checklist de pilotage pour CVE-2026-75650
Le responsable de crise doit pouvoir confirmer : la liste complète des instances, le correctif adapté et vérifié, la conservation des journaux, le résultat de la recherche de compromission, la rotation de chaque catégorie de secret, le contrôle des intégrations et paiements, la validation fonctionnelle de la boutique et la surveillance renforcée après remise en service. Tant qu’un de ces éléments manque, le risque ne devrait pas être déclaré clôturé.
Une urgence de sécurité, pas une simple maintenance
CVE-2026-75650 cumule les critères qui imposent une réponse immédiate : criticité maximale, absence d’authentification et exploitation active. La bonne réponse suit un ordre précis : préserver les preuves, appliquer le correctif, en vérifier l’installation, rechercher une compromission, renouveler les secrets exposables puis surveiller. C’est cette chaîne complète qui protège l’activité, bien au-delà du seul déploiement d’un patch.