Nehos Groupe

L'essentiel

Magento 1 est en fin de vie depuis juin 2020. En 2026, les boutiques encore en production sur Magento 1 accumulent des CVE critiques non corrigées et sont inéligibles à PCI DSS 4.0. Voici ce qui vous expose réellement.

Adobe n'émet plus de patches de sécurité depuis plus de 4 ans. Les CVE publiées sur le NVD (National Vulnerability Database) incluent des injections SQL, des XSS stockés et des Remote Code Execution qui permettent à un attaquant de prendre le contrôle complet d'une boutique Magento 1 non patchée.

Les attaques Magecart — des scripts malveillants injectés dans le code de paiement pour voler les numéros de carte en temps réel — ciblent spécifiquement les installations Magento obsolètes. Sansec a documenté plus de 4 000 boutiques Magento 1 compromises en 2025.

PCI DSS 4.0, entré en vigueur en mars 2025, exige des contrôles de sécurité que Magento 1 ne peut plus satisfaire. Un marchand sous Magento 1 ne peut pas obtenir de certification PCI DSS, ce qui compromet sa capacité à accepter les paiements par carte.

Vos options en 2026 : migration Magento 2 (la plus courante), migration vers un Headless Commerce (Medusa, Shopify Hydrogen), migration Sylius pour les projets open-source B2B, ou arrêt propre si le CA ne justifie plus l'investissement.

Votre boutique Magento 1 est-elle encore en production en 2026 ? Voici ce que vous risquez vraiment.

Magento 1 est en fin de vie depuis juin 2020. En 2026, les failles non corrigées s'accumulent, PCI DSS 4.0 est inapplicable et les attaques Magecart ciblent activement ces boutiques. Un état des lieux sans filtre.

Adapté à toute taille de structure

Artisan
Startup
PME / TPE
ETI
Grand Groupe
C
Chokri Siala
··headless-commerce

Magento 1 est en fin de vie depuis juin 2020. En 2026, les boutiques encore en production sur Magento 1 accumulent des CVE critiques non corrigées et sont inéligibles à PCI DSS. Voici ce qui vous expose réellement.

Nous traitons régulièrement des appels urgents de marchands dont la boutique a été compromise. Dans 80 % des cas, le vecteur d'attaque est une CVE publique, connue depuis des mois, que personne n'avait patchée. Ce guide est un état des lieux sans complaisance.

#Magento 1 EOL : ce que signifie 4+ ans sans patch de sécurité

Adobe a officellement mis fin au support de Magento 1 le 30 juin 2020. Depuis cette date, aucun patch de sécurité officiel n'a été émis par Adobe pour Magento 1, quelle que soit la gravité de la CVE découverte.

En pratique, cela signifie :

  • Les chercheurs en sécurité continuent de découvrir et de publier des failles sur Magento 1
  • Ces failles sont référencées publiquement sur le NVD (National Vulnerability Database du NIST) avec leur vecteur d'attaque détaillé
  • Des outils d'exploitation automatisés (exploits) sont disponibles publiquement pour les failles les plus critiques
  • Votre boutique est détectable comme étant sous Magento 1 via des headers HTTP, des patterns d'URL et des fichiers exposés

Chiffres :

  • Plus de 80 CVE référencées sur Magento 1 sur le NVD depuis l'EOL en 2020
  • 4 000+ boutiques Magento 1 compromises détectées par Sansec en 2025
  • Environ 5 % des boutiques Magento dans le monde tournent encore sur Magento 1 en 2026 (W3Techs)

#Les CVE critiques connues non patchées sur Magento 1

Voici les catégories de vulnérabilités actives sur Magento 1 en 2026, sans détailler les vecteurs d'exploitation pour des raisons éthiques :

Injection SQL (CVSS 9.8 – Critique) Des paramètres non sanitisés dans certains endpoints Magento 1 permettent à un attaquant non authentifié d'exécuter des requêtes SQL arbitraires. Conséquence : extraction complète de la base de données (clients, commandes, hashes de mots de passe).

Cross-Site Scripting stocké (CVSS 8.8 – Haute) Des inputs du backoffice Magento 1 acceptent du contenu HTML non filtré. Un attaquant ayant accès au backoffice (via phishing d'un compte admin) peut injecter du JavaScript persistant dans les pages frontoffice.

Remote Code Execution via upload (CVSS 9.9 – Critique) Certains modules de gestion de médias de Magento 1 ne valident pas correctement les types de fichiers. Un attaquant peut uploader un fichier PHP déguisé en image, puis l'exécuter pour prendre le contrôle du serveur.

Server-Side Request Forgery (CVSS 8.1 – Haute) Des endpoints Magento 1 font des requêtes vers des URLs contrôlées par des utilisateurs, permettant de cartographier l'infrastructure interne ou d'accéder à des services cloud via l'IMDS (Instance Metadata Service).

Tableau récapitulatif des risques :

Type de vulnérabilitéNiveau CVSSImpact
Injection SQL non authentifiée9.8 (Critique)Extraction base de données complète
Remote Code Execution9.9 (Critique)Contrôle total du serveur
XSS stocké8.8 (Haute)Injection Magecart, vol de sessions
SSRF8.1 (Haute)Pivot réseau interne
CSRF7.4 (Haute)Actions non autorisées au nom d'un admin
File inclusion7.5 (Haute)Exécution de fichiers arbitraires

#Les attaques Magecart : le vol de CB en temps réel

Magecart est le nom générique donné aux attaques de web-skimming : des scripts JavaScript malveillants injectés dans les pages de paiement d'une boutique pour capturer les données de carte bancaire en temps réel, avant qu'elles ne soient envoyées à l'acquéreur bancaire.

Magento 1 est la cible préférentielle des groupes Magecart pour plusieurs raisons :

  1. Les failles permettant l'injection de JavaScript sont bien documentées et les outils d'exploit sont publics
  2. La base installée de Magento 1 est connue (fingerprinting automatique)
  3. Les marchands sous Magento 1 ont souvent arrêté les audits de sécurité, croyant que « ça tourne »

Ce que fait concrètement un script Magecart :

  • Il intercepte les événements de saisie sur les champs de paiement (numéro CB, CVV, date d'expiration)
  • Il encode les données en base64 et les envoie vers un serveur contrôlé par l'attaquant
  • L'opération est totalement transparente pour l'acheteur et pour le marchand
  • Les données volées sont revendues sur des forums du darkweb ou utilisées dans les 24 à 72 heures

Sansec, société spécialisée dans la détection de skimmers e-commerce, a documenté que 67 % des boutiques Magento 1 encore actives en 2025 présentaient au moins un indicateur de compromission.

#PCI DSS 4.0 : pourquoi Magento 1 rend votre certification impossible

PCI DSS 4.0 est entré en vigueur en mars 2025 (les exigences de transition obligatoire sont effectives depuis mars 2025). Cette version introduit des exigences spécifiques qui rendent Magento 1 incompatible :

Exigence 6.3.3 (Mise à jour des logiciels) Tous les composants logiciels doivent être protégés contre les vulnérabilités connues. Un logiciel en fin de vie sans patches de sécurité disponibles ne peut pas satisfaire cette exigence.

Exigence 11.3.2 (Tests de pénétration) Les tests de pénétration annuels vont systématiquement identifier les CVE critiques de Magento 1. Un QSA (Qualified Security Assessor) ne peut pas certifier un périmètre avec des vulnérabilités critiques connues non remédiables.

Exigence 6.4.3 (Intégrité des scripts de paiement) PCI DSS 4.0 exige l'inventaire et la justification de tous les scripts chargés sur les pages de paiement. Compte tenu des compromissions Magecart documentées sur Magento 1, aucun auditeur sérieux ne peut certifier ce périmètre.

Conséquences pratiques :

  • Votre acquéreur bancaire (Crédit Agricole, BNP Paribas, LCL...) peut suspendre votre capacité à accepter les paiements par carte
  • En cas de brèche, l'amende PCI DSS va de 5 000 à 100 000 $/mois selon le niveau de non-conformité et la durée
  • La banque acquéreur peut exiger le remboursement des transactions frauduleuses

#L'impact SEO : Google vous pénalise-t-il ?

Google Search Console envoie des alertes « Site piraté » dès qu'un site présente des comportements anormaux (injections de liens spam, redirections masquées, pages créées par des bots). Ces alertes déclenchent des pénalités manuelles ou algorithmiques qui peuvent faire perdre 40 à 80 % du trafic organique du jour au lendemain.

Par ailleurs, les navigateurs Chrome et Firefox bloquent les sites signalés comme dangereux via Google Safe Browsing. Une boutique Magento 1 compromise affiche un écran rouge d'avertissement qui arrête net toute conversion.

En 2025, Sansec a documenté des campagnes où des boutiques Magento 1 compromises servaient du contenu spam (casino, pharmacie illicite) injecté dans les pages produit pour le SEO black hat des attaquants. Les marchands ne le voyaient pas (rendu côté navigateur normal) mais Googlebot indexait les pages injectées.

#Les faux protecteurs : pourquoi les packs de sécurité tiers ne suffisent pas

Plusieurs éditeurs proposent des « packs de sécurité » pour Magento 1 : OpenMage, des extensions payantes, ou des règles de WAF (Web Application Firewall). Ces solutions offrent une protection partielle mais ne résolvent pas le problème structurel.

Ce que ces solutions ne font pas :

  • Elles ne corrigent pas le code source de Magento 1 : elles ajoutent des couches de filtre en amont
  • Elles ne sont pas auditées par un organisme de certification PCI DSS
  • Elles ne couvrent pas toutes les CVE (chaque nouveau rapport de vulnérabilité crée un délai de 0 à plusieurs mois avant un éventuel patch tiers)
  • OpenMage LTS, la fork communautaire la plus sérieuse, reste non supporté par Adobe et non certifiable PCI DSS

Ces solutions peuvent réduire la surface d'attaque en attendant une migration, mais elles ne constituent pas une solution pérenne.

#Vos vraies options en 2026

#Option 1 : Migration Magento 2 (Adobe Commerce)

La voie royale pour les boutiques avec des catalogues complexes, des modules Magento sur mesure importants et des intégrations ERP établies. Magento 2 (Adobe Commerce) bénéficie d'un support actif, de patches réguliers et d'une large communauté. Le coût varie de 15 000 € à 80 000 € selon la complexité. Lire notre guide complet : migration Magento 1 vers Magento 2.

#Option 2 : Migration Headless Commerce

Pour les boutiques voulant moderniser leur architecture en même temps que migrer. Medusa.js (open-source Node.js) ou Shopify Hydrogen (pour les projets Shopify) permettent de construire une expérience e-commerce sur une stack moderne avec un frontend Next.js. Notre équipe headless commerce accompagne ces migrations depuis 2022.

#Option 3 : Migration Sylius

Sylius est une plateforme e-commerce open-source basée sur Symfony, particulièrement adaptée aux projets B2B complexes (tarification par client, workflow de commande custom, multi-boutiques). Elle est maintenue activement et bénéficie d'un support commercial via Sylius Plus.

#Option 4 : Arrêt propre

Si le CA de la boutique ne justifie plus un investissement de migration (< 50 000 €/an de revenus e-commerce), un arrêt propre avec redirection des pages vers un catalogue PDF ou un formulaire de contact est préférable à maintenir une boutique compromise qui engage votre responsabilité RGPD.

#Ce que ça coûte d'attendre

Le coût d'une brèche de sécurité sur une boutique e-commerce est très supérieur au coût d'une migration préventive :

Poste de coût post-brècheFourchette
Forensics et audit post-incident5 000–25 000 €
Remédiation technique d'urgence8 000–30 000 €
Notification RGPD (CNIL) + frais juridiques3 000–15 000 €
Amende CNIL (en cas de négligence)0–4 % CA mondial
Amendes PCI DSS5 000–100 000 $/mois
Perte de CA pendant l'indisponibilitéVariable
Atteinte à la réputation + perte clientsVariable
Total minimum réaliste50 000–500 000 €

En comparaison, une migration Magento 2 préventive coûte entre 15 000 et 80 000 €. Le ROI de la migration est positif dès le premier mois si l'on intègre les risques évités.

Notre service de conformité et notre service legacy modernization accompagnent les migrations d'urgence avec des délais raccourcis. Utilisez notre outil de diagnostic de dette technique pour évaluer votre situation en 10 minutes.

Questions & Réponses

Questions fréquentes sur les risques Magento 1 en 2026

On peut réduire la surface d'attaque d'une boutique Magento 1 sans migrer, mais on ne peut pas la sécuriser au sens PCI DSS ou RGPD du terme. Les solutions disponibles sont : un WAF en frontal (Cloudflare, Sucuri), OpenMage LTS (fork communautaire avec quelques patches), le durcissement de la configuration serveur (PHP 7.4+ en fin de vie, désactivation des endpoints inutiles). Ces mesures réduisent le risque sans l'éliminer. Elles sont adaptées uniquement comme mesure transitoire pendant 1 à 3 mois, le temps de planifier une migration. Elles ne rendent pas la boutique certifiable PCI DSS et n'exemptent pas de la responsabilité RGPD en cas de violation.
La durée de migration d'une boutique Magento 1 dépend principalement du catalogue et des modules sur mesure. Pour un catalogue simple (moins de 5 000 SKUs, modules standard), la migration vers Magento 2 prend 8 à 12 semaines. Pour un catalogue intermédiaire avec quelques modules sur mesure et une intégration ERP basique, comptez 12 à 20 semaines. Pour les projets complexes (50 000+ SKUs, nombreux modules sur mesure, intégrations SAP ou Akeneo), la migration prend 20 à 32 semaines. Une migration headless vers Medusa ou Shopify Hydrogen est généralement plus rapide pour les boutiques avec peu de personnalisations back-office.
Une migration Magento bien préparée ne cause pas de perte SEO durable. Les risques SEO liés à une migration sont : les changements d'URL sans redirections 301, la modification de la structure de contenu des pages produit et catégorie, et les temps de downtime. Avec une gestion rigoureuse des redirections (mapping URL par URL), une migration de contenu complète et un monitoring Google Search Console intensif les 4 à 8 premières semaines, le trafic revient à son niveau pré-migration en général en 4 à 8 semaines. Les clients qui migrent depuis Magento 1 observent souvent une progression SEO post-migration car Magento 2 est techniquement mieux optimisé (temps de chargement, Core Web Vitals, schéma markup).
Les modules Magento 1 ne sont pas compatibles avec Magento 2 car les architectures sont fondamentalement différentes (MVC Magento 1 vs MVVM Magento 2, Composer, conventions de nommage). Pour chaque module Magento 1, les options sont : trouver un équivalent Magento 2 sur le Marketplace Adobe (souvent disponible pour les modules populaires), recoder le module en Magento 2 (coût variable selon la complexité, de à partir de 496 € par module), ou abandonner le module si la fonctionnalité n'est plus nécessaire. L'audit des modules est l'étape 1 de toute migration : c'est lui qui définit 40 à 60 % du coût total.
Oui, c'est la méthode que nous appliquons systématiquement chez Nehos. Le principe est de développer le nouveau Magento 2 en parallèle de l'existant Magento 1 qui continue à fonctionner. Pendant toute la phase de développement (8 à 32 semaines selon la complexité), la boutique M1 reste en production. La migration des données (catalogue, clients, commandes) est préparée et testée. La bascule finale se fait lors d'une fenêtre de maintenance nocturne de 5 à 15 minutes (changement DNS + import final des données delta). Les équipes e-commerce ne subissent aucun impact sur les ventes.
Les estimations varient selon les sources. W3Techs évalue à environ 5 % la part des boutiques Magento dans le monde encore sous Magento 1 en 2026. En France, le marché Magento est significatif dans les secteurs mode, beauté, B2B industriel et retail spécialisé. On estime entre 800 et 1 500 boutiques françaises encore sous Magento 1. Sansec a détecté que 67 % des boutiques Magento 1 encore actives présentaient des indicateurs de compromission en 2025. C'est un chiffre alarmant qui illustre que la question n'est pas de savoir si vous serez attaqué, mais quand.
Réserver un audit