StyleSmuggler : zero-day RCE non patché activement exploité sur Magento et Adobe Commerce

🔍 Contexte : Le 5 septembre 2026, Sansec (sansec.io) publie une analyse d’urgence sur une campagne d’exploitation active baptisĂ©e StyleSmuggler, ciblant Magento Open Source et Adobe Commerce. L’investigation est en cours au moment de la publication. ⚠ VulnĂ©rabilitĂ© : StyleSmuggler est un zero-day non patchĂ© permettant une exĂ©cution de code Ă  distance (RCE) sans authentification. Toutes les versions actuelles sont affectĂ©es, y compris 2.4.9 et 2.4.6-p15 avec les patches de juillet et aoĂ»t 2026 appliquĂ©s. Aucun CVE n’est encore assignĂ© au moment de la publication. ...

7 septembre 2026 Â· 4 min

Adobe corrige une prise de contrÎle de compte Magento non authentifiée (APSB26-92)

🔍 Contexte Le 11 aoĂ»t 2026, Sansec publie une analyse du bulletin de sĂ©curitĂ© APSB26-92 Ă©mis par Adobe pour Adobe Commerce et Magento Open Source. Le correctif est distribuĂ© sous forme de fichiers de patch isolĂ©s, sans nouvelle version de sĂ©curitĂ© ni nouveaux packages Composer. 🚹 VulnĂ©rabilitĂ©s corrigĂ©es Le bulletin corrige sept vulnĂ©rabilitĂ©s, dont cinq classĂ©es Critiques : CVE-2026-71362 : prise de contrĂŽle de compte client non authentifiĂ©e, CVSS 9.1 Autres vulnĂ©rabilitĂ©s : stored cross-site scripting (XSS) et failles d’autorisation 🎯 DĂ©tail de CVE-2026-71362 Sansec a analysĂ© le patch et confirme que la vulnĂ©rabilitĂ© permet Ă  un attaquant de basculer une session client vers un autre compte client. L’exploitation : ...

13 aoĂ»t 2026 Â· 2 min

PolyShell : attaques actives ciblant plus de 50% des boutiques Magento 2 vulnérables

Exploitation massive de PolyShell : 56% des boutiques Magento vulnĂ©rables ciblĂ©es Source : BleepingComputer / Sansec — Date : Mars 2026 Type : annonce d’incident Pays/Zone : Global Tags : Magento Adobe Commerce PolyShell skimmer WebRTC RCE XSS eCommerce đŸ§© Contexte Une vulnĂ©rabilitĂ© critique baptisĂ©e PolyShell affecte Magento Open Source v2 et Adobe Commerce. Deux jours aprĂšs sa divulgation publique, une exploitation de masse a dĂ©butĂ© le 19 mars 2026. La sociĂ©tĂ© Sansec rapporte que 56,7% de l’ensemble des boutiques vulnĂ©rables ont dĂ©jĂ  Ă©tĂ© ciblĂ©es. ...

26 mars 2026 Â· 3 min

PolyShell : faille critique d'upload non restreint dans Magento et Adobe Commerce exploitée activement

🔍 Contexte PubliĂ© le 17 mars 2026 par Sansec (sansec.io), cet article prĂ©sente une analyse technique dĂ©taillĂ©e d’une vulnĂ©rabilitĂ© critique baptisĂ©e PolyShell, affectant Magento Open Source et Adobe Commerce dans toutes leurs versions de production actuelles. 🚹 VulnĂ©rabilitĂ© La faille rĂ©side dans l’API REST de Magento, au niveau du traitement des options de panier (cart item custom options). Trois contrĂŽles critiques sont absents : Aucune validation de l’ID d’option soumis Aucune vĂ©rification du type d’option (file) Aucune restriction sur les extensions de fichier (.php, .phtml, .phar autorisĂ©es) La seule validation prĂ©sente (getimagesizefromstring) est trivialement contournable via des fichiers polyglots (images GIF/PNG contenant du code PHP exĂ©cutable). ...

26 mars 2026 Â· 4 min

Exploitation active de la faille critique SessionReaper (CVE-2025-54236) dans Adobe Commerce

Selon BleepingComputer, des pirates exploitent activement la vulnĂ©rabilitĂ© critique SessionReaper (CVE-2025-54236) touchant les plateformes Adobe Commerce (ex‑Magento), avec des centaines de tentatives dĂ©jĂ  enregistrĂ©es. ⚠ Exploitation active de la faille critique “SessionReaper” dans Adobe Commerce (Magento) Des chercheurs de Sansec alertent sur une campagne d’exploitation active de la vulnĂ©rabilitĂ© critique CVE-2025-54236, surnommĂ©e SessionReaper, affectant les plateformes Adobe Commerce (anciennement Magento). Plus de 250 tentatives d’attaque ont dĂ©jĂ  Ă©tĂ© dĂ©tectĂ©es en une seule journĂ©e, ciblant plusieurs boutiques en ligne. ...

23 octobre 2025 Â· 2 min

Adobe publie un patch d’urgence pour la faille critique « SessionReaper » (CVE-2025-54236) sur Adobe Commerce/Magento

Source: Sansec Forensics Team (sansec.io) — Dans une publication de Threat Research (8 sept. 2025, mise Ă  jour 9 sept.), Sansec dĂ©taille « SessionReaper » (CVE-2025-54236), une vulnĂ©rabilitĂ© critique (score 9,1) touchant toutes les versions d’Adobe Commerce et Magento. Adobe a rompu son cycle habituel pour publier un correctif d’urgence (APSB25-88), aprĂšs une fuite accidentelle du patch la semaine prĂ©cĂ©dente. 🚹 Impact: L’avis officiel d’Adobe Ă©voque une prise de contrĂŽle de comptes clients, tandis que le dĂ©couvreur de la faille, Blaklis, confirme un potentiel RCE prĂ©-auth (« Please patch ASAP »). Sansec met en parallĂšle la sĂ©vĂ©ritĂ© de SessionReaper avec Shoplift (2015), Ambionics SQLi (2019), TrojanOrder (2022) et CosmicSting (2024), incidents oĂč des milliers de boutiques ont Ă©tĂ© compromises en quelques heures. Sansec n’a pas encore observĂ© d’exploitation active au moment de la publication, mais anticipe des abus automatisĂ©s. ...

10 septembre 2025 Â· 2 min
Derniùre mise à jour le: 17 septembre 2026 📝