Deux événements Adobe se croisent cette semaine :
- Le 22 septembre, Adobe a publié un lot de correctifs comptant dix CVE critiques sur Campaign Classic, Experience Manager Forms JEE et Connect.
- Le 24 septembre, la CISA a ajouté au catalogue KEV CVE-2026-71362, une faille d'autorisation sur Adobe Commerce / Magento — la deuxième CVE Magento au KEV en trois semaines, après CVE-2026-75650 le 8 septembre.
On commence par celle qui est exploitée.
CVE-2026-71362 — Magento : l'autorisation contournée, au KEV
| Champ | Valeur |
|---|---|
| CVSS 3.1 | 9.1 (CRITICAL) |
| Vecteur | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
| Publication NVD | 2026-08-11 |
| Ajout CISA KEV | 2026-09-24 |
| Échéance CISA | 2026-09-27 |
Adobe Commerce is affected by an Incorrect Authorization vulnerability that could result in privilege escalation. An attacker could leverage this vulnerability to gain elevated access to sensitive resources. Exploitation of this issue does not require user interaction.
Publiée en août, exploitée en septembre. Aucune authentification requise (PR:N), impact élevé en confidentialité et en intégrité : accès à des ressources sensibles de la boutique — commandes, clients, configuration.
Même périmètre de versions que la faille du 8 septembre :
| Produit | Versions affectées selon NVD |
|---|---|
| Adobe Commerce | 2.4.4 → 2.4.8 |
| Adobe Commerce B2B | 1.3.3, 1.3.4, 1.4.2, 1.5.2, 1.5.3 |
| Magento Open Source | 2.4.6 → 2.4.9 |
Si tu as appliqué le correctif de début septembre, vérifie que celui d'août l'était aussi : ce sont deux correctifs distincts. Une boutique restée sur un niveau de patch de juillet est exposée aux deux.
Campaign Classic — sept CVE, dont deux RCE à 10.0
Adobe Campaign Classic est la plateforme d'automatisation marketing qui détient, par construction, la base clients de l'organisation : adresses, historique d'achats, segmentation, consentements. Les sept CVE visent les versions 7.4.3 et 7.4.4 (bornes NVD).
| CVE | Nature | CVSS | Privilèges requis |
|---|---|---|---|
| CVE-2026-75699 | Injection de code → exécution | 10.0 | Aucun |
| CVE-2026-75721 | Injection de code → exécution | 10.0 | Aucun |
| CVE-2026-83660 | SSRF → élévation de privilèges | 9.9 | Aucun |
| CVE-2026-89276 | Injection de code → exécution | 9.9 | Faibles |
| CVE-2026-82013 | SSRF → accès à des ressources internes | 9.9 | Faibles |
| CVE-2026-82443 | SSRF → accès à des ressources internes | 9.6 | Faibles |
| CVE-2026-82009 | Injection SQL | 9.1 | Élevés |
Deux exécutions de code sans authentification et avec S:C : l'impact dépasse la plateforme. Trois SSRF permettant d'atteindre des ressources internes depuis le serveur Campaign — qui est typiquement connecté aux bases clients, au CRM et aux systèmes d'envoi.
Pour une organisation, l'enjeu concret est une violation de données personnelles à grande échelle, avec notification RGPD sous 72 heures.
Experience Manager Forms JEE — CVE-2026-75745 (10.0)
Adobe Experience Manager Forms JEE is affected by an Incorrect Authorization vulnerability that could result in arbitrary code execution. [...] Exploitation of this issue does not require user interaction. Scope is changed.
Vecteur AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H : exécution de code sans authentification. AEM Forms JEE traite des formulaires souvent administratifs ou réglementaires — demandes, contrats, dossiers — donc des documents sensibles. NVD n'expose pas de versions pour ce produit : l'advisory Adobe fait foi.
Connect — deux XSS stockées (9.3)
CVE-2026-75684 et CVE-2026-75689 : scripts injectés dans des champs de formulaire, exécutés dans le navigateur de la victime, avec prise de contrôle possible de la session. UI:R : la victime doit consulter la page piégée. Moins urgentes que le reste du lot, mais Adobe Connect a déjà connu des failles exploitées cet été.
Priorités
- Magento / Commerce : CVE-2026-71362 est au KEV, échéance au 27 septembre. Appliquer le patch de sécurité Adobe correspondant à ta version — et vérifier que les correctifs d'août et de septembre sont tous deux présents.
- Campaign Classic : deux RCE 10.0 sans authentification sur la base clients. Mettre à jour au-delà de 7.4.4 selon l'advisory Adobe.
- AEM Forms JEE : RCE 10.0 sans authentification.
- Connect : dans le cycle normal, sauf exposition publique large.
# Magento
php bin/magento --version
composer show magento/product-community-edition
Détection
- Magento : accès administratifs sans session correspondante, modifications de
core_config_data, comptes admin récents — voir la méthodologie détaillée dans l'article du 8 septembre - Campaign Classic : requêtes sortantes du serveur vers des destinations internes inattendues (SSRF), exports de listes massifs, workflows créés récemment
- AEM Forms : processus enfants inattendus du serveur applicatif, fichiers déposés dans les répertoires de déploiement
Pourquoi surveiller en continu votre écosystème Adobe
Adobe publie ses correctifs par lots, produit par produit, et les organisations exploitent souvent plusieurs de ces produits gérés par des équipes différentes — e-commerce, marketing, services en ligne. Onze CVE critiques en une semaine, dont une au KEV : sans inventaire croisé, chaque équipe ne voit que sa part.
Avec cveo.tech, inventorie tes produits Adobe avec leur version exacte, et reçois une alerte dès qu'une CVE critique — en particulier au CISA KEV — les concerne.