🔍 Contexte
Le 11 août 2026, Sansec publie une analyse du bulletin de sécurité APSB26-92 émis par Adobe pour Adobe Commerce et Magento Open Source. Le correctif est distribué sous forme de fichiers de patch isolés, sans nouvelle version de sécurité ni nouveaux packages Composer.
🚨 Vulnérabilités corrigées
Le bulletin corrige sept vulnérabilités, dont cinq classées Critiques :
- CVE-2026-71362 : prise de contrôle de compte client non authentifiée, CVSS 9.1
- Autres vulnérabilités : stored cross-site scripting (XSS) et failles d’autorisation
🎯 Détail de CVE-2026-71362
Sansec a analysé le patch et confirme que la vulnérabilité permet à un attaquant de basculer une session client vers un autre compte client. L’exploitation :
- Ne nécessite aucun compte existant
- Ne nécessite aucun privilège administrateur
- Ne nécessite aucune interaction utilisateur
L’impact inclut l’accès aux données privées des victimes. Adobe a corrigé la gestion de l’identité client dans la session de compte.
🛡️ Protection
Sansec Shield bloque déjà les tentatives d’exploitation de cette vulnérabilité, avant même l’application du patch.
📋 Type d’article
Article de recherche en threat intelligence à visée informative et commerciale, publié par Sansec pour alerter les marchands utilisant Adobe Commerce/Magento et promouvoir leur solution de protection Sansec Shield.
🧠 TTPs et IOCs détectés
TTP
- T1session — Session Hijacking (Credential Access)
- T1059 — Cross-Site Scripting (Stored) (Execution)
IOC
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 13 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
🟡 Indice de vérification factuelle : 64/100 (moyenne)
- ✅ sansec.io — source reconnue (liste interne) (20pts)
- ✅ 3142 chars — texte complet (fulltext extrait) (15pts)
- ✅ 1 IOC(s) (6pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 1 TTP(s) MITRE (8pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ✅ 1/1 CVE(s) confirmée(s) (CIRCL) (5pts)
🔗 Source originale : https://sansec.io/research/adobe-commerce-account-takeover-apsb26-92