Indispensables au fonctionnement du site (session, préférences, sécurité). Toujours actifs.
FAQ Magento/Commerce KEV — hotfix Applied ≠ remédié sans rotation des clés
FAQ BROUILLON, aucun PoC. Adobe APSB26-146 / CVE-2026-75650 CVSS 10.0 ; KEV due 11/09 en retard. Hotfix VULN-39341 Applied ≠ remédié sans rotation clé et identifiants. Posture Soft Auris seulement.
FAQ : pourquoi « hotfix Applied » ne suffit pas après APSB26-146 ?
Adobe APSB26-146 couvre CVE-2026-75650 (neutralisation incorrecte dans le moteur de templates Commerce/Magento → exécution de code arbitraire non authentifiée ; CVSS 10.0 selon Adobe). La CISA KEV l’a ajoutée le 08/09/2026, échéance 11/09/2026 — traiter l’exposition restante comme une chasse résiduelle en retard. Le hotfix VULN-39341 Applied n’est pas une remédiation tant que la clé de chiffrement et les identifiants payment / integration / API / SSH (et associés) ne sont pas rotés chez le fournisseur.
Sources : Adobe APSB26-146 · Experience League commerce-apsb26-146 · CISA KEV.
FAQ — Une chaîne de version prouve-t-elle le patch ? Non. Confirmer le statut hotfix VULN-39341 comme Applied selon Adobe ; ne pas se fier à la seule version string.
FAQ — Que faut-il rotater après le hotfix ? Clé de chiffrement et identifiants admin, integration, OAuth, payment, base, SSH et extensions à la source — paraphraser la checklist de rotation Experience League Adobe, puis ré-attester.
Posture Soft Auris (analogie seulement) : contrôle live @ 2026-09-21T06:42:00.412Z avec tenant_id lié, org_id null et m2m court, 0 violations d’isolation — posture d’isolation d’identité produit, pas une certification Magento ni une claim cloud souverain.
# Magento/Commerce MSP checklist — NO PoC
1. Confirm VULN-39341 hotfix Applied (do not trust version string alone)
2. Rotate encryption key per Adobe Experience League guidance
3. Rotate admin / integration / OAuth / payment / DB / SSH / extension credentials at source
4. Re-attest storefront health and payment integrations after rotation
5. Hunt residual compromise indicators on overdue KEV estates (due was 2026-09-11)
6. Soft Auris analogy only: tenant_id bound / org_id null / m2m = posture, not Magento cert
Interdit : aucun exploit/PoC. Aucune claim ACN/C5/SecNumCloud/CLOUD Act. Soft Auris = preuve de posture seulement.