· kaynak dev.to (home feed)
Magento StyleSmuggler açığı ödeme hatası e-postalarını kimlik doğrulamasız RCE'ye dönüştürüyor
Adobe Commerce ve Magento'daki bir template injection açığı, ödeme hatası e-postalarını kimlik doğrulamasız uzaktan kod yürütmesine dönüştürüyor; CISA açığı sömürülen güvenlik açıkları kataloğuna ekledi.

Ne oldu
Saldırganlar, rutin bir ödeme hatası e-postasını kimlik doğrulamasız uzaktan kod yürütmesine dönüştüren bir template injection açığı üzerinden Adobe Commerce ve Magento Open Source mağazalarını tehlikeye atmaya başladı. CVE-2026-75650 olarak takip edilen ve Hollandalı e-ticaret güvenlik firması Sansec tarafından StyleSmuggler olarak adlandırılan hata, Magento'nun template işleme katmanında yer alıyor ve dev.io üzerindeki teknik bir yazıya göre 4 Eylül 2026'dan bu yana sömürülüyor. Adobe'nin APSB26-146 bildirimi açığı CVSS ölçeğinde 10.0 olarak derecelendirirken, NVD 9.8 kaydediyor; iki kaynak farklılık gösteriyor ve her iki rakam da burada uzlaştırılmadan aktarılıyor. Zayıflık, CWE-1336, yani bir template motorunda kullanılan özel öğelerin uygunsuz nötralleştirilmesi olarak sınıflandırıldı.
Saldırı nasıl işliyor
Sözdürme, PHP kodunun Magento'nun kendisinin ürettiği verilere, örneğin başarısız ödeme raporu içeriğine yerleştirilmesiyle başlıyor. Saldırgan daha sonra standart "Ödeme İşlemi Başarısız Hatırlatıcısı" e-postasını tetikliyor. Magento bu template'i işlerken bir style özniteliğini çözer ve yazıda anlatıldığı üzere işlem hattındaki hiçbir şey bu özniteliğin yürütülebilir kod taşımasını engellemez. Enjekte edilen kod daha sonra web sunucusu sürecinin izinleriyle çalışır.
İki ayrıntı hatayı olağanüstü ciddi kılıyor. Yönetici hesabı gerekmiyor ve kimsenin hiçbir şeye tıklaması gerekmiyor. Raporlara göre saldırı, e-posta hiç teslim edilmese bile tamamlanıyor.
Arka kapı ve kalıcılık
Birincil sömürü sonrası yük, Rust ile yazılmış küçük bir arka kapı. [kworker/u:8:0], fc-cache ve chronyd gibi süreç adlarının arkasına saklanarak sıradan bir süreç listesine karışıyor. Komut ve kontrol trafiği, nadiren dikkat çeken bir trafik olan 123 numaralı UDP port üzerinden NTP zaman senkronizasyonunu taklit ediyor. Bazı varyantlar kendilerini fontconfig önbellek dizinine kopyalıyor ve saatte iki kez yeniden başlatan bir zamanlanmış görev kaydediyor; böylece yeniden başlatma onları sistemden atmıyor. Ürün görseli önbellek dizininde ayrı, daha küçük bir PHP web shell de tespit edildi.
Etkilenen sürümler
Adobe'nin bildirimi, Ağustos 2026 aylık yamalarını zaten uygulamış kurulumlar dahil olmak üzere aşağıdakileri etkilenen olarak listeliyor:
- Adobe Commerce 2.4.4'ten 2.4.9'a kadar, -2026-aug sürümleri ve öncekiler dahil
- Adobe Commerce B2B 1.3.3'ten 1.5.3'e kadar, -2026-aug ve öncekiler dahil
- Magento Open Source 2.4.6'dan 2.4.9'a kadar, -2026-aug ve öncekiler dahil
Sansec'in doğruladığı ilk kurban, o dönemdeki en yeni sürüm olan 2.4.6-p15'i çalıştırıyordu ve mağaza, tehlikeye atılmadan önce bir güvenlik durum kontrolünden geçmişti.
Zaman çizelgesi ve sömürü durumu
Sansec, sömürünün 4 Eylül 2026'da başladığını gözlemledi. Adobe 7 Eylül'de VULN-39341 düzeltmesini yayınladı ve saldırganlar üç gün boyunca yamasız mağazalara karşı faaliyet gösterdi. CISA, 8 Eylül'de CVE'yi Bilinen Sömürülen Güvenlik Açıkları kataloğuna ekledi; federal düzeltme son tarihi 11 Eylül olarak belirlendi ve adli inceleme gerektirdi. Düzeltmenin geldiği gün olan 7 Eylül'de Sansec, aynı açığı istismar ederek 485 baytlık bir PHP web shell bırakan ikinci, ilgisiz bir saldırgan gördü; yani tek bir tehlikeye atılmış mağaza, birbirinden habersiz davetsiz misafirleri barındırabiliyor.
Düzeltme ve tespit
Satıcılar kendi sürümleri için VULN-39341 düzeltmesini uygulamalı; Adobe tarafından barındırılan mağazalar güncellemeyi yönetilen işlem hattı üzerinden aldı. 2.4.0'dan 2.4.3'e kadar olan sürümler kullanım ömrünü tamamladı ve Scandiweb, Adobe'nin doğrulamadığı bir backport yayınladı; bu nedenle üretimde kullanılmadan önce staging ortamında doğrulanması gerekiyor.
Yamalama kapıyı kapatır ama içeri girmiş olanları dışarı çıkarmaz. Adobe, şifreleme anahtarının ve tüm kimlik bilgilerinin döndürülmesini gerektiriyor ve sıralama önemli: şifreleme anahtarı, aşağı akış sırlarını koruduğu için önce gelir; ardından yönetici parolaları, REST, SOAP ve GraphQL token'ları, ödeme ağ geçidi API kimlik bilgileri, veritabanı hesapları ve SSH anahtarları gelir.
Tespit için yazıda, pub/media dizininde olmaması gereken PHP dosyalarının gözden geçirilmesi, süreçlerin ve zamanlanmış görevlerin denetlenmesi ve 123 numaralı UDP portundaki giden trafiğin kontrol edilmesi öneriliyor. Sansec ve eComscan dahil diğer satıcılar, Rust arka kapısını ve ikincil web shell'leri arayan tarama araçları yayınladı.
Neden önemli
StyleSmuggler, temiz bir güvenlik taramasının güvenlik kanıtı olmadığını hatırlatıyor: bilinen ilk kurban tamamen yamalanmıştı ve bir durum kontrolünden geçmişti. Ayrıca, çoğu satıcının aklına bile gelmeyen bir e-posta gibi sıradan bir işlem özelliğinin e-ticaret yığınının en zayıf halkasına dönüşebileceğini ve yayımlanmış tek bir açığın birden fazla saldırgan grubunun aynı mağazaya bağımsız olarak doluşmasına nasıl izin verdiğini gösteriyor. CISA'nın birkaç gün içinde düzeltme istemesiyle her Magento işletmecisi için pratik çıkarım değişmedi: yamalayın, anahtarları doğru sırayla döndürün ve yeniden kurulumun olayı bitirdiğini varsaymak yerine kalıcılığın izini sürün.
- #magento
- #adobe-commerce
- #security
- #vulnerability
- #ecommerce
İlgili yazılar
- PaperCut NG/MF kimlik doğrulama atlama ve RCE zinciri büyük ölçekte istismar edildi; ancak 1,2 milyonluk暴露 sayısı yanıltıcı
- CISA KEV listesi, küçük açık ayak izine rağmen SonicWall SMA 1000 SSL VPN açıklarını gündeme taşıdı
- SAML bypass açığı hızla istismar edilirken ZoomEye 239.000 açıkta kalan NetScaler örneği sayıyor