Adobe a publié le 14 juillet 2026 une mise à jour de sécurité pour Adobe Commerce et Magento Open Source, référencée APSB26-73.
Pour une boutique en production, le message est double. Oui, il faut traiter ce type de correctif rapidement. Mais non, une boutique Magento ou Adobe Commerce ne doit pas recevoir un patch à l'aveugle, sans vérifier la version installée, les composants concernés, l'environnement de test, le rollback et les parcours e-commerce essentiels.
L'objectif n'est pas de dramatiser. L'objectif est de transformer une alerte technique en plan d'action contrôlé.
Ce qu'Adobe a publié le 14 juillet 2026
Adobe indique que la mise à jour concerne Adobe Commerce on Cloud infrastructure, Adobe Commerce on-premises et Magento Open Source.
Les lignes affectées listées par Adobe incluent notamment :
- 2.4.9 ;
- 2.4.8-p5 et versions antérieures ;
- 2.4.7-p10 et versions antérieures ;
- 2.4.6-p15 et versions antérieures ;
- 2.4.5-p17 et versions antérieures ;
- 2.4.4-p18 et versions antérieures.
Adobe met aussi à disposition des correctifs isolés. L'intérêt est de pouvoir appliquer la correction de sécurité sans attendre un cycle complet de mise à jour Composer, qui peut être plus long et plus risqué sur une boutique avec thème sur mesure, modules métier, connecteurs, règles de livraison, paiement ou ERP.
Ce point est important : un correctif isolé n'est pas un fichier magique à appliquer indistinctement sur toutes les boutiques. Adobe précise que le fichier doit correspondre à la version réelle de l'installation et des composants concernés.
Si votre sujet est plus large qu'un simple patch ponctuel, notre article sur les vérifications avant une mise à jour Magento 2.4.9 reste utile.
Identifier la ligne et les composants réellement installés
Avant de télécharger ou appliquer quoi que ce soit, il faut savoir exactement ce qui tourne en production.
À vérifier :
- la version Magento Open Source ou Adobe Commerce ;
- la ligne de sécurité actuelle, par exemple 2.4.8-p5 ou 2.4.7-p10 ;
- l'édition installée, Community Edition ou Enterprise Edition ;
- les composants complémentaires présents, notamment B2B ou Page Builder ;
- les versions exactes de ces composants ;
- le mode d'hébergement : Cloud Adobe, serveur dédié, VPS, hébergement infogéré ou infrastructure spécifique ;
- la présence de patchs Adobe déjà appliqués ;
- les correctifs locaux ou modules qui touchent le checkout, les comptes clients, le back-office, les prix, les promotions ou les commandes.
Adobe rappelle qu'un correctif isolé est testé contre la dernière version de sécurité -p de la ligne supportée. Si une boutique n'est pas déjà sur cette base, le sujet n'est plus seulement « appliquer APSB26-73 ». Il faut d'abord décider comment remettre l'installation dans un état patchable proprement.
C'est souvent là que les petites différences de versions deviennent importantes. Deux boutiques qui semblent toutes les deux être « en Magento 2.4.6 » peuvent demander des chemins de correction différents si l'une est en 2.4.6-p15 avec B2B et l'autre en 2.4.6-p12 avec plusieurs overrides historiques.
Choisir la bonne voie de correction
Adobe distingue plusieurs cas.
Pour Adobe Commerce Cloud, le correctif peut être déjà fourni via les dernières mises à jour cloud-patches. Adobe signale qu'appliquer un correctif isolé alors que la correction est déjà présente via cloud-patches peut provoquer des échecs d'installation.
Pour Adobe Commerce on-premises et Magento Open Source, Adobe indique d'utiliser le correctif isolé correspondant à la version concernée. Le fichier ZIP peut contenir plusieurs fichiers, selon les composants installés : CE, EE, B2B, Page Builder et autres composants.
La bonne question n'est donc pas : « Quel fichier APSB26-73 dois-je télécharger ? »
La bonne question est plutôt : « Quel chemin de correction correspond exactement à ma boutique, à ma version, à mes composants et à mon mode d'hébergement ? »
Sur une boutique simple, la réponse peut être rapide. Sur une boutique avec B2B, connecteurs, thème sur mesure, paiements spécifiques, règles de livraison avancées ou Page Builder, il faut être plus méthodique.
Préparer une répétition hors production
Même quand le correctif semble ciblé, une boutique e-commerce doit être testée ailleurs qu'en production.
La préparation minimale devrait inclure :
- une sauvegarde récente et réellement restaurable ;
- un environnement de staging assez proche de la production ;
- une copie cohérente du code, des dépendances et de la configuration ;
- une liste des modules sensibles ;
- une fenêtre d'intervention réaliste ;
- une personne responsable du rollback ;
- un plan de surveillance après mise en ligne.
Un staging ancien, incomplet ou très différent de la production donne une fausse sécurité. Il peut permettre de voir une erreur évidente, mais il ne prouve pas que le checkout, les webhooks, les emails transactionnels ou les connecteurs critiques fonctionneront après intervention.
Si la boutique a déjà un passif de mises à jour difficiles, c'est aussi le moment de relire les décisions prises lors des anciennes migrations. Notre article sur Magento 2.4.8 et les raisons de maintenir une boutique à jour peut servir de contexte.
Tester les parcours qui font vivre la boutique
Un correctif de sécurité n'est pas terminé quand la commande technique se termine sans erreur.
Après application en staging, il faut tester les parcours qui créent le chiffre d'affaires et ceux qui permettent à l'équipe de travailler.
Checklist utile :
- page d'accueil et pages catégories ;
- recherche interne ;
- pages produits simples, configurables et avec variantes ;
- panier ;
- codes promo et règles de prix ;
- création de compte et connexion client ;
- tunnel de commande ;
- paiement ;
- livraison ;
- TVA, frais, remises et totaux ;
- création de commande ;
- emails transactionnels ;
- compte client ;
- back-office commande ;
- factures, avoirs et statuts ;
- cron ;
- files d'attente ;
- indexers ;
- cache ;
- exports et connecteurs ERP, PIM, marketplaces ou transporteurs.
Les points critiques varient selon la boutique. Pour une boutique B2B, le compte client, les prix spécifiques, les demandes de devis ou règles d'accès peuvent être aussi importants que le paiement. Pour une boutique grand public, livraison, paiement, promotions et emails transactionnels passent souvent en premier.
Si votre boutique est aussi en réflexion sur l'expérience e-commerce globale, la page création de site e-commerce à Lyon présente l'approche 1Design côté boutique, conversion et fiabilité.
Prouver l'état corrigé
Adobe mentionne le Commerce Version Tool pour confirmer la couverture des correctifs mensuels de sécurité. C'est une étape importante : il ne suffit pas de supposer que la boutique est corrigée parce qu'un fichier a été appliqué.
Une bonne intervention devrait laisser une trace courte mais exploitable :
- version avant intervention ;
- patch ou chemin Cloud utilisé ;
- composants concernés ;
- résultat de vérification Adobe/Commerce Version Tool quand applicable ;
- tests fonctionnels réalisés ;
- incidents observés ;
- décision de mise en production ;
- date, heure et responsable de l'intervention ;
- rollback disponible si un problème apparaît après mise en ligne.
Ce document n'a pas besoin d'être bureaucratique. Il doit surtout éviter la situation classique : trois semaines plus tard, personne ne sait exactement ce qui a été appliqué, sur quelle base, ni avec quel résultat.
Quand demander de l'aide
Une boutique Magento ou Adobe Commerce peut parfois appliquer ce type de correctif rapidement avec son équipe technique habituelle.
Il vaut mieux demander une revue externe ou un accompagnement si :
- la version exacte ou les composants installés ne sont pas clairs ;
- la boutique n'est pas sur la dernière version de sécurité
-pde sa ligne ; - l'environnement de staging est faible ou inexistant ;
- le checkout a été fortement personnalisé ;
- les modules de paiement, livraison, ERP, PIM ou marketplace sont critiques ;
- la boutique utilise B2B, Page Builder ou Adobe Commerce Cloud avec une configuration spécifique ;
- il n'y a pas eu de restauration de sauvegarde ou de rollback testé récemment ;
- personne ne peut confirmer l'état corrigé après intervention.
1Design peut aider à cadrer une intervention Magento ou Adobe Commerce sans transformer le correctif en chantier plus lourd que nécessaire : version installée, choix du chemin de patch, préparation staging, tests de commande, contrôle des modules sensibles, vérification post-correctif et plan de rollback.
Si vous voulez vérifier votre situation avant d'intervenir en production, vous pouvez passer par l'audit de devis et de périmètre ou contacter 1Design.
Synthèse
APSB26-73 est une mise à jour de sécurité à prendre au sérieux.
Mais sur une boutique Magento ou Adobe Commerce, la bonne réponse n'est pas seulement « appliquer vite ». La bonne réponse est :
- identifier la version et les composants ;
- choisir le bon chemin de correction ;
- tester hors production ;
- vérifier les parcours e-commerce essentiels ;
- prouver que la correction est bien en place ;
- garder un rollback crédible.
Une boutique protégée, c'est aussi une boutique dont l'intervention a été comprise, testée et documentée.
Vous voulez un site plus clair, plus crédible ou mieux pensé pour convertir ?
