deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

StyleSmuggler: kimlik doğrulaması gerektirmeyen Adobe Commerce RCE'si, başarısız ödeme e-postası render edildiğinde tetikleniyor

Sansec, başarısız ödeme e-postası render edildiğinde enjekte edilen PHP kodunu çalıştıran, Adobe Commerce ve Magento'daki kimlik doğrulaması gerektirmeyen bir RCE olan StyleSmuggler'ın (CVE-2026-75650) aktif olarak istismar edildiğini bildiriyor. Adobe bir hotfix yayınladı.

StyleSmuggler: kimlik doğrulaması gerektirmeyen Adobe Commerce RCE'si, başarısız ödeme e-postası render edildiğinde tetikleniyor

Ne oldu

Güvenlik firması Sansec'ın araştırmasına göre, Adobe Commerce ve Magento Open Source'teki kritik bir kimlik doğrulaması gerektirmeyen uzaktan kod yürütme açığı şu anda yaygın olarak istismar ediliyor. CVE-2026-75650 olarak takip edilen ve StyleSmuggler adı verilen bu açık, bir saldırganın herhangi bir kimlik bilgisi olmadan savunmasız bir mağazada rastgele kod çalıştırmasına olanak tanıyor. Adobe, APSB26-146 bülteni kapsamında bir hotfix yayınladı. Sansec bulgularını 5 Eylül 2026'da yayınladı, ayrıntılı bir teknik inceleme dev.to üzerinde dolaşıma girdi ve BleepingComputer da aktif istismar hakkındaki haberi verdi.

Saldırı nasıl çalışıyor

Sömürü, savunmasız bir mağazaya gönderilen özenle hazırlanmış bir istekle başlıyor. Sansec analizine göre saldırgan, PHP kodunu bir template veya ödeme hatası raporu gibi içeriye kaçırmak için platformun template işleme mekanizmasını, stil ile ilgili özellikler dahil, kötüye kullanıyor. Enjekte edilen kod, sunucu başarısız ödeme e-postasını render ettiğinde çalışıyor.

İki ayrıntı bunu özellikle etkili kılıyor. E-postanın kimse tarafından açılması gerekmiyor, çünkü yürütme sunucu tarafında render sırasında gerçekleşiyor. Ayrıca e-postanın başarıyla teslim edilmesi de hiç gerekmiyor; yani e-posta filtreleme veya engellenen mesajlar saldırıyı etkisiz hale getirmiyor.

Gözlemlenenler

Sansec'ın incelediği olaylarda, ortaya çıkan kod yürütme Linux için Rust tabanlı bir backdoor konuşlandırdı. Diğer gözlemlenen payload'lar arasında PHP web shell'leri yer alıyor, ancak analiz bunların otomatik olarak aynı failin işi olarak addedilmemesi gerektiği konusunda uyarıyor.

Backdoor'un davranışı varyantlar arasında farklılık gösteriyor. Sürüme bağlı olarak, komut ve kontrol altyapısıyla TLS ile sarılmış WebSocket üzerinden ya da UDP port 123 üzerinden NTP benzeri trafikle iletişim kuruyor. İddiaya göre sonraki varyantlar dakikada yaklaşık bir kez dokuz adet 48 baytlık veri bloğu gönderiyor; inceleme bunu tek başına bir kanıt değil, bir araştırma ipucu olarak çerçeveliyor. Kalıcılık da değişkenlik gösteriyor: bazı kurulumlar cron'a dayanırken, diğerleri herhangi bir cron girdisi olmadan yeniden başlıyor. Bazı varyantlar [kworker/u:8:0], fc-cache veya chronyd gibi süreç adlarıyla kendini gizliyor.

Sansec, backdoor'un host ve sistem bilgisi ilettiğini açıkladı, ancak analiz bunu, müşteri veya ödeme verisinin çalındığına dair kanıttan ayrı tutuyor.

Tespit ve uyarılar

Yöneticiler için ilgili kanıtlar arasında değiştirilmiş template'ler veya hata raporları, pub/media altında yetkisiz PHP dosyaları, beklenmedik süreçler ile yeni veya değiştirilmiş cron girdileri yer alıyor. Mağaza operatörleri ani başarısız ödeme bildirimi patlamaları fark edebilir, ancak analiz bunun bir ihlal kanıtı değil, bir araştırma ipucu olduğunu vurguluyor; çünkü meşru ödeme hataları da aynı sinyali üretir.

Bu göstergelere birkaç uyarı eşlik ediyor. E-postaların açılması bu RCE'nin tetiklenmesiyle ilgisizdir. 1 olan bir üst PID tek başına bir sürecin nasıl yeniden başlatıldığını göstermez. Araştırmacılar PHP dosyalarını veya cron işlerini ayırt etmeksizin silmemeli ve tüm NTP trafiğini kötü niyetli olarak değerlendirmemelidir. Ayrıca ilk yürütme web uygulamasının süreç bağlamında gerçekleşir; bu, destekleyici kanıt olmadan root erişimi olarak tanımlanmamalıdır.

Yamalama ve kurtarma

Adobe'un düzeltmesi VULN-39341 numaralı hotfix; Adobe, hotfix'in test edilmiş uyumluluk aralığının savunmasız olarak tanımlanan her sürümle birebir aynı olmadığı için sürüme özgü rehberliğinin izlenmesini öneriyor. Savunmasız sürümler arasında Adobe Commerce, Adobe Commerce B2B ve Magento Open Source yer alıyor. Yöneticiler hotfix'in gerçekten kurulduğunu doğrulamalıdır.

Kritik bir nokta: hotfix'in uygulanması sunucuda zaten bulunan kötü amaçlı yazılımı kaldırmaz veya bir ihlal sırasında açığa çıkan kimlik bilgilerini geçersiz kılmaz. Önerilen sıra şudur: bir kurulumu temiz saymadan önce kanıtları koruyun ve mevcut bir ihlal için araştırma yapın, doğrulanmış kötü amaçlı dosyaları ve kalıcılık mekanizmalarını kaldırın, tespit edilen kötü amaçlı hedefleri engelleyin ve şifreleme anahtarı rotasyonu dahil Adobe'un kimlik bilgisi rotasyonu prosedürünü izleyin. Giden trafiği engellemek backdoor'u bozabilir, ancak ilk sunucu tarafı kod yürütmeyi engellemez.

Neden önemli

StyleSmuggler, bir e-ticaret açığının en kötü özelliklerini birleştiriyor: kimlik doğrulaması gerektirmiyor, uzaktan erişilebilir, kurbandan hiçbir etkileşim gerektirmiyor ve yetenekli bir backdoor ile birlikte halihazırda istismar ediliyor. Adobe Commerce ve Magento çevrimiçi perakendenin büyük bir bölümünü çalıştırıyor ve ele geçirilmiş bir mağaza süreci müşteri, sipariş, ödeme ve gizli bilgilere ulaşma potansiyeline sahip. Yalnızca yamalamak yanıtın sonu değil. Operatörler düzeltmenin daha önce gelmiş bir saldırganı sistemden çıkarmadığını varsaymalı; bu nedenle ihlal araştırması ve kimlik bilgisi rotasyonu, hotfix'in kendisi kadar aynı acil görev listesine aittir.

  • #adobe-commerce
  • #magento
  • #security
  • #zero-day
  • #rce
  • #e-commerce

İlgili yazılar