The Nox 4

Çalışkan
Katılım
2 Nisan 2026
Mesajlar
61
Beğeniler
43
Yer
Heaven
Magento Open Source ve Adobe Commerce mağazalarını etkileyen yeni bir sıfırıncı gün güvenlik açığı aktif saldırılarda kullanılıyor. “StyleSmuggler” adı verilen açık, saldırganların kimlik doğrulaması yapmadan e-ticaret sunucusunda kod çalıştırmasına ve kalıcı arka kapı yerleştirmesine imkân tanıyor.

Güvenlik şirketi Sansec, ilk saldırıları 4 Eylül gecesi tespit ettiğini ve saldırı zincirini kısa süre içinde temiz Magento kurulumlarında yeniden oluşturabildiğini açıkladı. Araştırmanın son güncellendiği 6 Eylül itibarıyla Adobe tarafından yayımlanmış resmî bir yama, güvenlik duyurusu veya CVE numarası bulunmuyor.

En güncel Magento sürümü de etkileniyor

Sansec, saldırı zincirini temiz Magento Open Source 2.4.7, 2.4.8 ve 2.4.9 kurulumlarında doğruladığını belirtiyor. Tespit edilen ilk kurbanlardan biri ise Temmuz ve Ağustos 2026 güvenlik güncellemelerinin kurulu olduğu 2.4.6-p15 sürümünü kullanıyordu.

Bu nedenle mevcut Adobe güvenlik güncellemelerinin yüklenmiş olması StyleSmuggler’a karşı koruma sağlamıyor. Sansec, bütün güncel sürümlerin risk altında olduğunu belirtse de Adobe henüz etkilenen ürünleri ve sürümleri resmen doğrulamadı.

Açık, Magento’nun şablon sistemini kullanıyor

StyleSmuggler, Magento’nun şablon sistemindeki “styles” özelliklerinden yararlanarak mevcut güvenlik kontrollerini aşabiliyor. Saldırı iki aşamada gerçekleştiriliyor.

İlk aşamada Magento’nun hata raporlarından yararlanılarak şablon sistemine zararlı PHP kodu yerleştiriliyor. İkinci aşamada ise başarısız ödeme bildirimi oluşturularak Magento’nun yerleştirilen kodu çalıştırması sağlanıyor.

Kullanıcının e-postayı açması gerekmiyor. Zararlı kod, Magento başarısız ödeme e-postasını oluştururken sunucu üzerinde çalıştırılıyor. E-postanın gönderilememesi de saldırıyı durdurmuyor.

Ele geçirilen sunuculara kalıcı arka kapı bırakılıyor

Başarılı saldırının ardından sunucuda Rust ile hazırlanmış bir arka kapı çalıştırılıyor. Zararlı işlem, meşru bir sistem bileşeni gibi görünmek için “[kworker/u:8:0]” veya “fc-cache” adlarını kullanabiliyor.

Sansec’in açıkladığı önemli göstergelerden bazıları şunlar:

Kod:
[kworker/u:8:0]
fc-cache
~/.cache/fontconfig/fc-cache
99.84.67.186:443
ntp.timesync.to:123
ntp.synctime.to:123
ntp.syncstime.to:123

Yeni varyant, komuta ve kontrol iletişimini normal zaman eşitleme trafiği gibi göstermek amacıyla UDP 123 bağlantı noktasını kullanıyor. Bu yöntem, zararlı ağ trafiğinin sıradan NTP bağlantıları arasında fark edilmesini zorlaştırıyor.

Beklenmedik şekilde artan “Payment Transaction Failed Reminder” e-postaları da incelenmesi gereken bir belirti olabilir. Bununla birlikte normal ödeme reddi işlemleri de aynı e-postayı oluşturabildiği için bu durum tek başına sistemin ele geçirildiğini kanıtlamıyor.

Resmî yama çıkana kadar ne yapılabilir?

Sansec, kullanmayan mağazaların Adobe resmî düzeltmeyi yayımlayana kadar GraphQL erişimini geçici olarak devre dışı bırakabileceğini belirtiyor. Bu önlem saldırı yüzeyini azaltabilir ancak kalıcı bir çözüm değil.

Yöneticilerin sunucularını arka kapı işlemleri, bilinmeyen zamanlanmış görevler, değiştirilmiş dosyalar ve Sansec tarafından paylaşılan ağ göstergeleri bakımından incelemesi gerekiyor. Şüpheli bir işlem veya dosya bulunması durumunda yalnızca zararlı dosyanın silinmesi yeterli görülmemeli.

Etkilenen sunucu ağdan izole edilmeli, inceleme için günlükler korunmalı ve Magento ile bağlantılı erişim bilgileri yenilenmeli. Adobe tarafından resmî güncelleme yayımlandığında da düzeltmenin gecikmeden uygulanması gerekiyor.

Adobe’nin sıradaki planlı güvenlik duyurusu 8 Eylül’de yayımlanacak. Ancak bu duyurunun StyleSmuggler için bir düzeltme içerip içermeyeceği henüz bilinmiyor.

Kaynaklar

Sansec araştırması:
StyleSmuggler: Magento and Adobe Commerce 0-day RCE under active attack

The Hacker News:
Unpatched Magento and Adobe Commerce Zero-Day Exploited to Backdoor Online Stores

Adobe Commerce sürüm kayıtları:
Released versions | Adobe Commerce