🔍 Contexte

Le 11 août 2026, Sansec publie une analyse du bulletin de sécurité APSB26-92 émis par Adobe pour Adobe Commerce et Magento Open Source. Le correctif est distribué sous forme de fichiers de patch isolés, sans nouvelle version de sécurité ni nouveaux packages Composer.

🚨 Vulnérabilités corrigées

Le bulletin corrige sept vulnérabilités, dont cinq classées Critiques :

  • CVE-2026-71362 : prise de contrôle de compte client non authentifiée, CVSS 9.1
  • Autres vulnérabilités : stored cross-site scripting (XSS) et failles d’autorisation

🎯 Détail de CVE-2026-71362

Sansec a analysé le patch et confirme que la vulnérabilité permet à un attaquant de basculer une session client vers un autre compte client. L’exploitation :

  • Ne nécessite aucun compte existant
  • Ne nécessite aucun privilège administrateur
  • Ne nécessite aucune interaction utilisateur

L’impact inclut l’accès aux données privées des victimes. Adobe a corrigé la gestion de l’identité client dans la session de compte.

🛡️ Protection

Sansec Shield bloque déjà les tentatives d’exploitation de cette vulnérabilité, avant même l’application du patch.

📋 Type d’article

Article de recherche en threat intelligence à visée informative et commerciale, publié par Sansec pour alerter les marchands utilisant Adobe Commerce/Magento et promouvoir leur solution de protection Sansec Shield.

🧠 TTPs et IOCs détectés

TTP

  • T1session — Session Hijacking (Credential Access)
  • T1059 — Cross-Site Scripting (Stored) (Execution)

IOC

  • CVEs : CVE-2026-71362NVD · CIRCL

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 13 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.


🟡 Indice de vérification factuelle : 64/100 (moyenne)

  • ✅ sansec.io — source reconnue (liste interne) (20pts)
  • ✅ 3142 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 1 IOC(s) (6pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 1 TTP(s) MITRE (8pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ✅ 1/1 CVE(s) confirmée(s) (CIRCL) (5pts)

🔗 Source originale : https://sansec.io/research/adobe-commerce-account-takeover-apsb26-92