Faille ciblée sur Adobe Commerce 🛒, exécutions de code sur SAP 💻, vague de ransomwares en Colombie 🔐

3 minutes de lecture

Bonjour, voici ta veille Cybere du 13 août 2026 !

Du détournement de sessions e-commerce sur Adobe Commerce jusqu'au chiffrement des systèmes du ministère de la Justice colombien, en passant par la correction de vulnérabilités d'exécution de code à score maximal sur SAP, l'actualité du jour met en évidence des risques majeurs pour la confidentialité des données et la continuité des services.

Retrouve les trois articles à la une du jour :

  • Adobe corrige une faille critique permettant le détournement de sessions client, déjà ciblée par des attaques
  • SAP publie des correctifs pour quatre vulnérabilités majeures, dont une RCE à score CVSS 10.0 sur Commerce Cloud
  • Le ministère de la Justice colombien subit une attaque par rançongiciel paralysant plusieurs services publics

Adobe Commerce corrige sept failles, dont une déjà ciblée par des tentatives d'exploitation

Adobe a publié des correctifs pour sept vulnérabilités affectant ses plates-formes e-commerce Commerce et Magento. La plus critique, la CVE-2026-71362 (CVSS non communiqué), permet à un attaquant non authentifié de détourner des sessions client et d'accéder à leurs données personnelles. Sansec signale que son pare-feu applicatif bloque déjà des tentatives d'exploitation.

La faille repose sur un traitement incorrect de l'identité client lors de la gestion de session. Un attaquant peut basculer une session vers un compte différent sans aucun prérequis. Quatre autres vulnérabilités (CVE-2026-48414, CVE-2026-48413, CVE-2026-48415, CVE-2026-48416) atteignent une sévérité élevée, deux étant des contournements d'autorisation et deux des failles XSS. Adobe conseille d'appliquer la mise à jour d'août 2026 immédiatement via des correctifs isolés.

Points d'attention

  • L'exploitation de la CVE-2026-71362 ne demande ni compte existant, ni droits administrateur, ni interaction utilisateur : une simple requête forgée suffit à basculer entre sessions client.
  • Sansec confirme bloquer des tentatives d'exploitation, alors qu'Adobe déclare ne pas avoir connaissance d'exploits en conditions réelles au moment de la divulgation.
  • Les correctifs sont fournis en fichiers correctifs isolés plutôt qu'en nouvelles versions, obligeant les administrateurs à vérifier leur version avant application.

→ Lire la source


SAP Commerce Cloud : quatre vulnérabilités critiques permettent l'exécution de code

SAP a publié des correctifs pour quatre failles critiques affectant sa suite d'applications métier. La CVE-2026-58231 (CVSS 10.0), déterminante pour Commerce Cloud Data Hub Adapter, repose sur des contrôles d'autorisation insuffisants et permet à un attaquant non authentifié d'exécuter du code arbitraire en exploitant un client d'authentification par défaut.

Trois autres vulnérabilités structurelles accompagnent le correctif d'août 2026. La CVE-2026-44772 (CVSS 9.9) affecte Manufacturing Integration et repose sur une injection de code via un servlet. La CVE-2026-34265 (CVSS 9.8) corrige une écriture hors limites dans le protocole DIAG d'Application Server ABAP. La CVE-2026-44758 (CVSS 9.1), également sur Manufacturing, cible une vulnérabilité de template injection côté serveur exploitable par un attaquant privilégié.

Points d'attention

  • La CVE-2026-58231 ne réclame aucune authentification et s'appuie sur un client d'authentification par défaut, réduisant drastiquement le niveau de prérequis d'attaque.
  • La CVE-2026-34265 repose sur des erreurs logiques du protocole DIAG permettant la corruption mémoire, avec conséquences tant sur la confidentialité des données que sur la stabilité du système ABAP.
  • Selon Onapsis, la correction de la CVE-2026-44772 impose de maintenir après correctif la propriété système « Secure Transformer » avec une liste d'hôtes autorisés pour les fichiers XSL, ajoutant une étape manuelle de sécurisation.

→ Lire la source


La Colombie face à l'aggravation des cyberattaques par ransomware

Le ministère de la Justice colombien a confirmé une attaque par ransomware le 2 août, cinq jours avant la transition présidentielle, dégradant des services publics liés à la surveillance des drogues illicites et aux processus judiciaires. La ministre sortante Cielo Rusinque a démenti tout vol de données, affirmant que seuls des fichiers avaient été chiffrés.

La Colombie subit une aggravation des cyberattaques : la DIAN a été compromise en mars, et Ecopetrol a reconnu une brèche touchant plus d'une douzaine de filiales en juillet. Selon Fortinet, les tentatives d'exploitation ont augmenté de 40 % en 2025, tandis que les attaques SMB et contre des appareils spécifiques se multiplient à grande échelle.

Points d'attention

  • La ministre Rusinque a démenti le vol de données durant l'interview, bien que certains médias aient initialement rapporté une fuite, ce qui souligne la confusion lors de l'annonce officielle.
  • Les organisations colombiennes ont étendu leur empreinte cloud plus rapidement qu'elles n'ont construit une gestion de la posture cloud. Chez Ecopetrol, des attaquants ont accédé à des environnements de stockage qui n'auraient pas dû être atteignables.
  • Selon Fortinet, les attaquants peuvent automatiser les scans d'infrastructure, identifier les services vulnérables, les exploiter et distribuer du malware à l'échelle régionale.

→ Lire la source


Autres actus importantes


Merci d'avoir pris le temps de me lire. Si tu as trouvé cette newsletter utile, n'hésite pas à la partager autour de toi ✉️

À demain pour la prochaine veille 🔐 – Kilian de Cybere