veilletech.fr
26 sept. Feed du jour
#03 SÉCURITÉ Faille

Magento : une session bascule sur le compte d'un autre

Le correctif d'août ne protège que les boutiques qui l'ont passé.

La CISA a inscrit au catalogue KEV deux failles exploitées : CVE-2026-71362 dans Adobe Commerce et Magento, qui fait basculer une session client sur le compte d'un autre, et CVE-2026-5430 dans WSO2 API Manager, qui mène à l'exécution de code. La première est corrigée depuis août ; l'échéance fédérale tombe le 27 septembre.

2 min de lectureintermédiairevidéo 1:17
Partager
Sommaire5 sections
  1. Ce qui se passe
  2. Magento : une prise de compte client
  3. WSO2 : de l'upload à l'exécution de code
  4. Comment s'y prendre
  5. À retenir

Ce qui se passe

La CISA a ajouté le 24 septembre deux failles critiques à son catalogue KEV, sur preuve d'exploitation active. Les agences fédérales américaines ont jusqu'au 27 septembre 2026 pour corriger.

Magento : une prise de compte client

À ne pas confondre avec StyleSmuggler (CVE-2026-75650), traitée ici les 6 et 9 septembre. CVE-2026-71362 est corrigée depuis août par le bulletin APSB26-92. D'après Sansec, qui avait détecté et bloqué des tentatives dès le mois d'août, elle permet de faire passer la session d'un client sur le compte d'un autre : l'attaquant accède au compte de la victime et à ses données personnelles, sans la moindre interaction de sa part.

Previdian a vu une seule adresse IP, australienne, s'y essayer sur ses capteurs le 10 septembre. Au 25 septembre, Adobe n'avait pas mis à jour son avis pour confirmer l'exploitation. Un laboratoire de reproduction est public.

WSO2 : de l'upload à l'exécution de code

CVE-2026-5430 autorise l'envoi de fichiers sans restriction et mène à l'exécution de code à distance. watchTowr a capté dès le 13 septembre des jetons JWT forgés qui la visaient, et a reproduit la faille sans détail technique public. WSO2 revendique près d'un millier de clients, dans la banque, l'administration, les télécoms et la logistique.

Comment s'y prendre

  1. Vérifier que le correctif APSB26-92 est appliqué sur chaque instance Adobe Commerce ou Magento.
  2. Surveiller les connexions inhabituelles aux comptes clients depuis août.
  3. Sur WSO2, appliquer le correctif de l'éditeur, puis chercher des fichiers déposés récemment.

Source : WSO2 and Adobe Commerce Flaws Exploited in Attacks, Added to CISA KEV, The Hacker News, 25 septembre 2026.