
Zero-day sur Adobe Commerce : patcher en heures, pas en semaines
L’équipe SMART SOLID SOLUTIONS
Le 4 septembre 2026, des attaquants ont commencé à exploiter une faille d'Adobe Commerce que personne ne connaissait encore. Le correctif d'urgence est arrivé le 7 ; le bulletin mensuel du 8 a ajouté huit vulnérabilités critiques. Un mois plus tard, l'épisode mérite une relecture à froid — moins pour les identifiants de CVE que pour ce qu'il révèle de votre organisation : le délai entre la publication d'un correctif et son application est devenu une métrique de survie.
Trois jours d'avance pour les attaquants
La chronologie d'abord. La campagne, baptisée StyleSmuggler par Sansec, a démarré le 4 septembre : plusieurs groupes déposaient déjà portes dérobées et webshells en abusant d'une injection dans le moteur de gabarits, déclenchée via un e-mail transactionnel standard — le rappel d'échec de paiement — sans la moindre action de la victime (le récit de SecurityWeek). Adobe a réagi le 7 septembre par un correctif hors cycle, le bulletin APSB26-146 : la faille CVE-2026-75650 affiche le score CVSS maximal de 10,0 et permet l'exécution de code à distance sans authentification. Sont touchés Adobe Commerce 2.4.4 à 2.4.9, Magento Open Source 2.4.6 à 2.4.9 et l'extension B2B 1.3.3 à 1.5.3 — autrement dit, la quasi-totalité du parc, même à jour d'août.
Le lendemain, le bulletin mensuel APSB26-138 corrigeait huit failles de plus, toutes classées critiques : deux XSS stockés notés 9,3, cinq défauts d'autorisation, une traversée de répertoires. Six des huit s'exploitent sans aucun compte.
Le piège des deux correctifs
Un détail opérationnel a son importance : le correctif d'urgence ne fait pas partie du train mensuel. Adobe précise qu'il s'installe séparément — appliquer le niveau de septembre sans le hotfix laisse ouverte la seule faille activement exploitée, et le hotfix seul ne couvre pas les huit autres. Depuis 2026, les correctifs groupés sortent chaque mois et sont nommés par date (2.4.9-2026-sep, par exemple) plutôt qu'en p-numéros. C'est plus lisible, mais cela suppose que quelqu'un — chez vous ou chez votre intégrateur — lise réellement les bulletins et sache distinguer un hotfix prioritaire d'une échéance de routine.
La fenêtre s'est refermée
Même saison, l'an dernier : SessionReaper (CVE-2025-54236), corrigée le 9 septembre 2025. Les premières attaques de masse avaient attendu six semaines ; à ce moment-là, 38 % des boutiques seulement étaient à jour, et les vagues automatisées ont fini par viser plus d'une boutique sur deux dans le monde, selon les mesures publiées par Sansec à l'époque. En 2026, le scénario s'est inversé : l'exploitation a précédé le correctif de trois jours. La conclusion est brutale mais simple — « on patchera au prochain sprint » n'est plus une politique de sécurité, c'est un pari contre des adversaires automatisés.
Ce que cela impose à votre organisation
Trois conséquences très concrètes, vues du siège de l'architecte :
- Un SLA de correctifs écrit. Hotfix activement exploité : application en heures. Bulletin critique : en jours. Nommez qui lit les bulletins, qui décide, qui applique, qui vérifie — un correctif sans responsable désigné attend toujours.
- Une architecture qui rend le patch bon marché. Environnement de recette fidèle à la production, tests automatisés des parcours d'achat, déploiement répétable et sans coupure. Le vrai coût d'un correctif, c'est la peur de casser ; cette peur se construit — ou se démonte — dans l'architecture.
- De quoi tenir les premières heures. Un pare-feu applicatif devant l'admin et les API, une surveillance d'intégrité des fichiers, une revue régulière des comptes administrateurs. Et après un zero-day exploité, patcher ne suffit pas : il faut chercher les traces d'une visite antérieure au correctif — webshells, comptes inconnus, tâches planifiées, modules modifiés.
La check-list d'octobre
- Relevez le niveau de patch exact de chaque environnement, extension B2B comprise : s'il est antérieur à septembre 2026, vous êtes exposé.
- Vérifiez que le hotfix CVE-2026-75650 est appliqué partout — production, préproduction, environnements de démonstration accessibles en ligne.
- Faites inspecter toute boutique restée vulnérable après le 4 septembre comme si elle avait été visitée : l'exploitation a commencé avant l'existence du correctif.
- Écrivez le SLA, puis chronométrez-vous sur le train d'octobre : c'est l'exercice grandeur nature le moins cher du marché.
Un bulletin de sécurité est, au fond, un test gratuit de votre chaîne de livraison. Les organisations qui déploient un correctif en quelques heures ont une architecture et une gouvernance saines ; celles qui mettent des semaines découvrent, un septembre ou l'autre, que la dette technique se paie aussi en incidents de sécurité.
Notre équipe peut vous aider.
Discutons de votre projet.