Adobe Commerce açığı istismara uğradı: Rust backdoor ve PHP web shell yüklendi

Anasayfa » Adobe Commerce açığı istismara uğradı: Rust backdoor ve PHP web shell yüklendi
Adobe Commerce açığı istismara uğradı: Rust backdoor ve PHP web shell yüklendi

Adobe, Magento tabanlı Adobe Commerce ve Magento Open Source ürünlerinde bulunan kritik bir açığı yamaladıktan sonra, saldırganların bu zafiyeti sahada kullanmaya başladığı ortaya çıktı. CVE-2026-75650 olarak izlenen ve CVSS skoru 10.0 olan açık, Sansec tarafından StyleSmuggler adıyla takip ediliyor. İlk doğrulanmış istismar girişimleri 4 Eylül 2026’da görüldü.

Adobe, yayınladığı güncellemenin “rastgele kod çalıştırmaya yol açabilecek kritik bir zafiyeti” kapattığını belirtti ve CVE-2026-75650’nin vahada, yani gerçek saldırılarda Adobe Commerce mağazalarını hedef alacak şekilde kullanıldığını kabul etti. Açığın merkezinde Magento’nun şablon sistemi yer alıyor. Saldırganlar, PHP kod enjeksiyonu ile “Payment Transaction Failed Reminder” e-postasını üretme akışını suistimal ediyor ve bu işlem sırasında uzaktan kod çalıştırma zinciri tetikleniyor.

Etki alanı geniş. Zafiyet, Adobe Commerce 2.4.9-2026-aug ve önceki sürümlerden başlayarak 2.4.4-2026-aug ve öncesine kadar uzanan seriyi etkiliyor. Adobe Commerce B2B tarafında 1.5.3-2026-aug ve öncesi, 1.5.2-2026-aug ve öncesi, 1.4.2-2026-aug ve öncesi, 1.3.4-2026-aug ve öncesi ile 1.3.3-2026-aug ve öncesi sürümler risk altında. Magento Open Source cephesinde ise 2.4.9-2026-aug, 2.4.8-2026-aug, 2.4.7-2026-aug ve 2.4.6-2026-aug ile daha eski sürümler kapsama giriyor.

Adobe, düzeltme paketini VULN-39341 adıyla yayımladı ve yamanın repo.magento[.]com/patch/VULN-39341-composer-patches.zip adresinden indirilebildiğini duyurdu. Şirket ayrıca etkilenen ürünlerde yalnızca yama uygulamanın yeterli olmadığını, sürüme uygun VULN-39341 düzeltmesinin yüklenmesi ve şifreleme anahtarlarının döndürülmesi gerektiğini söyledi.

Dutch e-ticaret güvenliği şirketinin yayımladığı son analizlere göre saldırganlar aynı açığı iki farklı yükleme için kullanıyor. Bunlardan biri, harici bir sunucuya bağlanıp yeni talimat bekleyen Rust tabanlı bir Linux backdoor. Diğeriyse, savunmasız sitelere bırakılan bir PHP dropper; bu bileşen, saldırganın uzaktan istediği PHP kodunu çalıştırabilen bir web shell yazıyor. Yani zincir, yalnızca ilk erişimi sağlamakla kalmıyor, kalıcı komut yürütme imkânı da kuruyor.

Disrex, 4 Eylül 2026 saat 22.20 UTC’de doğrulanan ilk StyleSmuggler istismarından yalnızca 50 dakika sonra, yönetilen bir Magento sunucusunun ele geçirildiğini aktardı. Previdian’dan gelen telemetri verileri ise 7 Eylül 2026’dan bu yana honeypot sistemlerine karşı 12 istismar girişimi kaydetti. Bu denemeler Çin ve Romanya kaynaklı iki farklı IP adresinden geldi, ancak başarılı olamadı. Previdian’ın kurucusu ve CEO’su Ryan Dewhurst, girişimlerin sonuç vermediğini belirtti.

Disrex’in teknik özetinde StyleSmuggler için kullanılan zincir, Magento’nun kendi şablon işleme ve dependency injection bileşenlerini kimlik doğrulaması gerektirmeyen bir uzaktan kod çalıştırma hattına dönüştürüyor. Açık için bir NVD kaydı da bulunuyor: https://nvd.nist.gov/vuln/detail/CVE-2026-75650