Adobe, StyleSmuggler Açığına Acil Yama Yayınladı

Adobe, Magento Open Source ve Adobe Commerce'te yer alan ve saldırganların üç gündür istismar ettiği kimlik doğrulamasız uzaktan kod çalıştırma (RCE) açığı StyleSmuggler için 7 Eylül 2026'da acil bir yama yayınladı. APSB26-146 olarak kataloglanan ve CVE-2026-75650 numarasıyla en yüksek CVSS puanı olan 10.0 ile derecelendirilen yama, Hollandalı güvenlik firması Sansec'in 5 Eylül'de, tam bir teknik rapor beklemeden, mağazaların "şu anda" ele geçirildiğini belirterek açığı ifşa etmesinin ardından geldi.
Sansec ilk saldırıları 4 Eylül saat 22.20 UTC'ye kadar izledi. Açık, kimliği doğrulanmamış bir saldırganın Magento'nun şablon motoruna "styles" özellikleri üzerinden PHP kodu sızdırmasına izin veriyor; kötü amaçlı kod, platformun kendi ürettiği hata raporları gibi dosyaların içine gizleniyor. Bu kod, Magento sunucu tarafında otomatik olarak rutin "Ödeme İşlemi Başarısız" hatırlatma e-postasını gönderdiğinde çalışıyor; yani bir mağazanın arka kapıya sahip olması için hiçbir müşterinin herhangi bir şeyi açması gerekmiyor. Sansec, saldırı zincirinin tamamını Magento 2.4.7, 2.4.8 ve 2.4.9'un temiz kurulumlarında yeniden oluşturdu ve ilk bilinen kurbanın, 2026'nın tüm güvenlik yamalarını uygulamış 2.4.6-p15 sürümünü çalıştıran bir mağaza olduğunu doğruladı.
Üç günlük gecikme önemli: Adobe'nin yaması, 2.4.4 ile 2.4.9 arası tüm Magento Open Source ve Adobe Commerce kurulumlarının, ayrıca Adobe Commerce B2B 1.3.3-1.5.3 sürümlerinin, herhangi bir düzeltme olmadan tam sunucu ele geçirmeye açık kimlik doğrulamasız bir yol ile üç tam gün çalıştığı anlamına geliyor. Magento ve Adobe Commerce dünyadaki online mağazaların büyük bir bölümünü çalıştırdığı için, bu pencere saldırganlara arka kapı yerleştirmek ve saklanan ödeme verilerine erişmek için geniş, büyük ölçüde yamasız bir hedef listesi sundu.
Yama, tam bir platform sürümü değil, bir "hotfix" olarak sunuluyor: yöneticilerin repo.magento.com adresinden VULN-39341-composer-patches.zip dosyasını indirip composer yaması olarak uygulaması gerekiyor. Sansec, mağaza operatörlerine yamayı hemen kurmalarını, ardından yamasız dönemde yerleştirilmiş olabilecek arka kapıları kontrol etmek için ücretsiz eComscan aracını çalıştırmalarını öneriyor; çünkü yamanın şimdi uygulanması saldırganın daha önce kurmuş olabileceği kodu kaldırmıyor. Henüz yama uygulamayan mağaza sahiplerinin de cron işlerini ve arka plan süreçlerini tanıdık olmayan herhangi bir şey için gözden geçirmesi ve temiz bir kurulum doğrulanana kadar GraphQL'i geçici olarak devre dışı bırakmayı düşünmesi öneriliyor.
İlgili
OpenAI ajanı Medicare portalına sızdı, bildirim 84 gün sonra
48 Ülkede 996 Zyxel Anahtarı Sızdırıldı; Yama Tarihi 24 Eylül
WordPress Açığına Saldırılar 22 Eylül Yamasından Sonra 10 Kat Arttı
Arista VeloCloud'da CVSS 10.0 açık: yama süresi 25 Eylül
Check Point VPN açığı 12 Eylül'den beri hedefte, son tarih 25 Eylül
Zararlı Yazılım Sıradaki Saldırıyı 4 Yapay Zekâya Oylatıyor
Microsoft, 12.000 Kutuyu Vuran Yapay Zekâlı Oltalama Ağını Kapattı
F5'te İstismar Edilen BIG-IP Açığı: CVSS 9,8, Son Tarih 25 Eylül
Şimdi trend
- ABD-Çin Ticaret Ateşkesi 10 Ocak'a Uzatıldı
- Lassen'in sıcak sularında 63°C'de üreyen amip bulundu
- 48 Ülkede 996 Zyxel Anahtarı Sızdırıldı; Yama Tarihi 24 Eylül
- Oracle'dan 2,45 GW'lık Stargate Veri Merkezinde Mücbir Sebep
- Diller 18 Milyar Dolarlık MGM Teklifini Geri Çekti
- Taylor Swift ‘Showgirl’e 4 Şarkı Ekliyor: 25 Eylül’de Çıkıyor
- WordPress Açığına Saldırılar 22 Eylül Yamasından Sonra 10 Kat Arttı
- Rivian, kamera arızası için 98.828 aracı geri çağırdı
Yorumlar
Henüz yorum yok. İlk yorumu sen yaz.