Adobe Commerce ve Magento'da sıfırıncı gün açığı: acil yama yayımlandı
Adobe, Magento tabanlı kurulumlarda kimlik doğrulaması gerektirmeden kod çalıştırmaya izin veren CVE-2026-75650 açığı için 7 Eylül 2026'da acil yama yayımladı. Sansec'e göre saldırılar yamadan günler önce başlamıştı ve ele geçirilen sunuculara Rust ile yazılmış bir arka kapı kuruldu.
Ne oldu?
Adobe, 7 Eylül 2026'da yayımladığı APSB26-146 numaralı güvenlik bülteniyle Adobe Commerce ve Magento Open Source kurulumlarını etkileyen CVE-2026-75650 açığını kapatan VULN-39341 acil yamasını dağıtıma açtı. Şirket kendi bilgi bankası duyurusunda açığın vahşi doğada istismar edildiğini doğruladı ve saldırıların Adobe Commerce satıcılarını hedeflediğini belirtti.
Zafiyeti bulup raporlayan taraf, e-ticaret güvenliğine odaklanan Sansec. Sansec açığa StyleSmuggler adını verdi ve istismarın 4 Eylül 2026 saat 22.20 UTC'de başladığını yazdı. BleepingComputer olayı 8 Eylül 2026'da 'Adobe fixes critical Magento zero-day exploited to backdoor servers' başlığıyla aktardı, SecurityWeek ise saldırı zincirinin nasıl işlediğini belgeledi.
Ayrıntılar
Adobe'nin listesine göre zafiyet, Adobe Commerce ve Magento Open Source'un 2.4.4 ile 2.4.9 arasındaki sürümlerini, Adobe Commerce B2B tarafında ise 1.3.3 ile 1.5.3 arasındaki sürümleri, yani Ağustos 2026 sürümleri ve öncesini etkiliyor. Adobe açığı, kimlik doğrulaması yapılmamış bir saldırganın etkilenen kurulumda rastgele kod çalıştırmasına izin verebilecek bir zafiyet olarak tanımlıyor. Sansec zafiyeti Magento Open Source 2.4.7, 2.4.8 ve 2.4.9 üzerinde yeniden üretti ve 2.4.4 ile 2.4.9 arasındaki her sürümün etkilendiğini bildirdi. Sansec CVSS puanını 10.0 olarak veriyor, Adobe'nin bilgi bankası sayfasında ise herhangi bir CVSS rakamı yer almıyor. Yama VULN-39341 adıyla ve VULN-39341-composer-patches.zip dosyasıyla dağıtılıyor; Adobe düzeltmeyi Priority 1 önceliğiyle işaretledi, Sansec yamanın 7 Eylül 2026 saat 20.20 UTC'de yayımlandığını kaydetti.
Saldırının işleyişi de belgelenmiş durumda. SecurityWeek'e göre saldırganlar Magento'nun standart Payment Transaction Failed Reminder e-postasını kasıtlı olarak tetikleyip PHP kodu çalıştırıyor. Ele geçirilen sunuculara Rust ile yazılmış bir arka kapı kuruluyor; bu bileşen kendini [kworker/u:8:0], fc-cache ve chronyd süreç adlarıyla gizliyor ve Sansec 2.1.4 ile 2.1.5 sürümlerini gözlemledi. Komuta kontrol trafiği 99.84.67.186 adresine gidiyor, sonraki varyantlar ise trafiği NTP zaman eşitlemesi kılığına sokup UDP 123 portundan 60 saniyede bir 48 baytlık paket gönderiyor. SecurityWeek'e göre arka kapı ajan kimliği, sunucu adı, kullanıcı adı, bellek ve disk kullanımı, işletim sistemi sürümü, çalışma süresi ve root erişim durumu gibi bilgileri dışarı sızdırıyor. SecurityWeek ikinci arka kapı varyantının 6 Eylül'de ortaya çıktığını, BleepingComputer ise 485 baytlık ayrı bir PHP web shell'inin sonradan tespit edildiğini yazıyor. Adobe yamanın yanı sıra şifreleme anahtarının ve bu anahtarla korunmuş tüm sunucu, API ve entegrasyon kimlik bilgilerinin döndürülmesini şart koşuyor, bilgi bankası sayfası da bakım modunun açılmasını ve sonunda önbelleğin temizlenmesini içeren 15 adımlı bir prosedür tarif ediyor.
Neden önemli?
Bu olay, e-ticaret altyapısında yama yönetiminin neden takvime değil olaya bağlı çalışması gerektiğini gösteriyor. Üç nokta öne çıkıyor. Birincisi, istismar yamadan önce başladı: Sansec'in verdiği zaman çizelgesinde saldırılar 4 Eylül akşamı işlerken düzeltme 7 Eylül'de geldi. Yani yamayı uygulamak gerekli ama yeterli değil, çünkü aradaki pencerede kurulmuş bir arka kapı yamadan sonra da yerinde kalır. İkincisi, Adobe'nin temizlik talimatı bunu doğruluyor: şifreleme anahtarının ve o anahtarla korunan sunucu, API ve entegrasyon kimlik bilgilerinin kaynağından döndürülmesinin istenmesi, olayın sızmış sır problemi olarak ele alınması gerektiği anlamına geliyor. Üçüncüsü, arka kapının kendini sistem süreçleri gibi göstermesi ve trafiğini NTP kılıfına sokması, sıradan sunucu izlemesinin bu etkinliği normal saymasına yol açabilir. Bu değerlendirme bize ait.
Kısacası Magento tabanlı bir altyapıda mağaza işleten şirket için soru yalnızca sürümün güncel olup olmadığı değil, o sunucuda geçen günlerde ne olduğu. Ödeme ağ geçidi ve entegrasyon anahtarları söz konusu olduğunda etkinin mağazanın sınırlarında bitmediğini de eklemek gerekir.
Türkiye'deki işletmeler için anlamı
Kaynakta Türkiye'ye özgü bir veri, etkilenen yerli mağaza sayısı ya da yerel bir uyarı yok; aşağıdaki adımlar doğrudan açığın kendi kapsamından çıkarılıyor. Magento veya Adobe Commerce üzerinde çalışan bir mağazanız varsa iş sırası nettir: sürümünüzü doğrulayın, 2.4.4 ile 2.4.9 aralığındaysanız VULN-39341 yamasını uygulayın, ardından 4 Eylül 2026 sonrasına ait sunucu kayıtlarını, süreç listesini ve giden bağlantıları kontrol edin. Sansec'in paylaştığı süreç adları ve UDP 123 üzerindeki düzenli paket deseni, aramayı somutlaştıran ölçütler sunuyor.
Yama uygulandıktan sonra Adobe'nin tarif ettiği anahtar ve kimlik bilgisi döndürme prosedürü, özellikle ödeme ağ geçidi ve üçüncü taraf servis anahtarları için atlanmamalı, çünkü bu anahtarlar mağazanın dışındaki sistemlerde de geçerli olmayı sürdürüyor. Bakımı bir ajansa veya barındırma sağlayıcısına devredilmiş mağazalarda ise yamayı kimin uygulayacağını ve kayıt incelemesini kimin yapacağını yazılı olarak teyit etmek, sorumluluğun boşlukta kalmasını engeller. Bu okuma bize ait.
UNALSOFT açısı
Bu tür olaylar hazır e-ticaret platformlarının kötü olduğunu değil, platform seçiminin bir bakım yükümlülüğü getirdiğini gösteriyor. Yaygın kullanılan bir altyapıda açık çıktığında saldırgan bir mağazayı değil bütün kurulum tabanını hedefler; kendi kodunuzu hiç değiştirmemiş olmanız sizi kapsam dışında bırakmaz. UNALSOFT tarafında e-ticaret panelini kurarken sürüm takibi, günlük kaydı ve anahtar yönetimini işin parçası sayıyoruz. Yaklaşımın ayrıntıları e-ticaret paneli sayfasında.
Mağazanızın sürümü güncel mi, sunucusu temiz mi?
E-ticaret altyapınızın sürüm takibi, günlük kaydı ve anahtar yönetimi için ikinci bir göze ihtiyacınız varsa UNALSOFT ekibiyle konuşabilirsiniz.