La faille qui touche toutes ces boutiques en ligne est enfin corrigée. Avec trois jours de retard.
Adobe a publié le correctif le 7 septembre, hors de son calendrier habituel, sous la forme de l'avis APSB26-146. La faille dont nous parlions hier porte maintenant le numéro CVE-2026-75650, notée 10,0 sur 10, le maximum de l'échelle. Elle touche Adobe Commerce et Magento Open Source des versions 2.4.4 à 2.4.9, ainsi que Commerce B2B de 1.3.3 à 1.5.3, autrement dit un très grand nombre de boutiques en ligne indépendantes.
Ce sont ces trois jours d'écart qui font l'histoire. L'exploitation a démarré le 4 septembre à 22h20 UTC. Sansec, la société néerlandaise qui a choisi de tout publier plutôt que d'attendre, a vu une boutique tomber moins de 50 minutes après la première alerte, et ses pots de miel ont enregistré une douzaine de tentatives venant d'adresses en Chine et en Roumanie au 7 septembre. Les attaquants déposaient une porte dérobée écrite en Rust et des web shells en PHP. Les consignes d'Adobe aux commerçants ne s'arrêtent pas à l'installation du correctif: il faut appliquer le hotfix VULN-39341, puis changer les clés de chiffrement, les mots de passe administrateur, les jetons d'API, les identifiants de la passerelle de paiement, les mots de passe de base de données et les clés SSH. La formule de Sansec mérite d'être citée telle quelle. "Le correctif ferme le trou mais ne nettoie pas une boutique déjà touchée."
Traduit pour un acheteur: la petite boutique où vous avez commandé ce week-end est peut-être corrigée et nettoyée, peut-être corrigée et toujours ouverte aux intrus, et rien sur la page que vous avez sous les yeux ne permet de le savoir. Le conseil d'hier reste donc valable au lieu d'expirer. Payez via PayPal, Apple Pay ou Google Pay dans les boutiques indépendantes, car la boutique ne voit alors jamais votre numéro de carte. Refusez l'enregistrement de la carte pour la prochaine fois. Et lisez chaque ligne de votre relevé plutôt que seulement le solde, parce qu'une carte copiée est d'abord testée avec un petit débit avant qu'on tente un gros.
Le deuxième acte d'une boutique compromise, c'est souvent un courriel à propos de votre commande qui vous pousse à ouvrir quelque chose. Le contrôle de sécurité de Tendvane signale les programmes qui se lancent au démarrage et les extensions de navigateur inattendues, exactement ce que vous voudriez vérifier si un de ces courriels avait reçu un clic de trop.