Adobe Commerce ve Magento Open Source: Kimlik Doğrulamasız Kod Çalıştırma (CVE-2026-75650)
Adobe Commerce ve Magento Open Source'ta şablon motoru açığı kimlik doğrulamasız kod çalıştırmaya izin veriyor. Adobe aktif istismarı doğruladı.
Zafiyet Kimlik ve Tehdit Özeti
- Etkilenen Sistemler
- Adobe Commerce 2.4.4 – 2.4.9, Adobe Commerce B2B 1.3.3 – 1.5.3, Magento Open Source 2.4.6 – 2.4.9 (her hattın 2026-aug sürümü ve öncesi)
- CVE Referansları
- CWE Sınıfı
- MITRE ATT&CK
- T1190
- CVSS Vektörü
-
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HCVSS Hesaplayıcıda Çözümle ↗ - Hızlı Savunma / Yama
- Adobe APSB26-146 bültenindeki "Hotfix for CVE-2026-75650" düzeltmesini uygulayın (öncelik 1). Mağaza yamasız olarak internete açık kaldıysa yönetici hesaplarını, entegrasyon anahtarlarını ve ödeme sayfalarını ele geçirme izleri için inceleyin.
Resmi Danışmanlık ve Güvenlik Bülteni Bağlantıları
Uyarı özeti
| Alan | Bilgi |
|---|---|
| Yayın tarihi | 25 Eylül 2026 |
| Hedef kitle | Adobe Commerce veya Magento Open Source ile e-ticaret sitesi işleten kurumların yazılım, altyapı ve güvenlik ekipleri |
| Amaç | Aktif olarak istismar edilen kritik bir açık hakkında farkındalık oluşturmak ve tespit ile önlem adımlarını Türkçe olarak sunmak |
| Durum | Üretici düzeltmesi mevcut · Aktif istismar doğrulandı (Adobe, CISA KEV) |
Ayrıntılar
Etkilenen ürün ve sürümler
| Ürün | Etkilenen sürümler (Adobe) | Düzeltme |
|---|---|---|
| Adobe Commerce | 2.4.9-2026-aug, 2.4.8-2026-aug, 2.4.7-2026-aug, 2.4.6-2026-aug, 2.4.5-2026-aug, 2.4.4-2026-aug ve öncesi | Hotfix for CVE-2026-75650 |
| Adobe Commerce B2B | 1.5.3-2026-aug, 1.5.2-2026-aug, 1.4.2-2026-aug, 1.3.4-2026-aug, 1.3.3-2026-aug ve öncesi | Hotfix for CVE-2026-75650 |
| Magento Open Source | 2.4.9-2026-aug, 2.4.8-2026-aug, 2.4.7-2026-aug, 2.4.6-2026-aug ve öncesi | Hotfix for CVE-2026-75650 |
Kaynak: Adobe APSB26-146. Adobe düzeltmeyi yeni bir sürüm olarak değil, bu açığa özel bir hotfix olarak yayımladı ve öncelik derecesini 1 (en yüksek) olarak belirledi. Kurulum adımları bültende bağlantısı verilen hotfix sürüm notlarındadır.
Açığın niteliği
Açık, şablon motorunda özel öğelerin hatalı nötralize edilmesinden kaynaklanıyor (CWE-1336). Başarılı istismar, uygulamanın çalıştığı kullanıcı bağlamında keyfi kod çalıştırmaya yol açıyor. İstismar için kimlik doğrulama veya kullanıcı etkileşimi gerekmiyor. CVSS vektöründeki kapsam değişikliği (S:C), etkinin uygulamanın kendi sınırının dışına taştığını gösteriyor.
Adobe, istismar edilen bileşene veya isteğe ilişkin ayrıntı yayımlamadı.
İstismar durumu
Adobe bültende CVE-2026-75650’nin aktif olarak istismar edildiğinden haberdar olduğunu belirtti. CISA açığı 8 Eylül 2026’da KEV kataloğuna ekledi; ABD federal kurumları için son uyum tarihi 11 Eylül 2026.
| Ölçüt | Değer |
|---|---|
| CVSS v3.1 | 10.0 Kritik (Adobe) |
| EPSS | 0.0395 (24 Eylül 2026, FIRST) |
Önerilen eylemler
- Etkilenen sistemleri belirleyin. Sürümü
bin/magento --versionile kontrol edin. Commerce, B2B ve Open Source kurulumlarının hepsi etkileniyor. - Düzeltmeyi uygulayın. APSB26-146 bültenindeki “Hotfix for CVE-2026-75650” düzeltmesini hotfix sürüm notlarındaki adımlarla kurun.
- Ele geçirilme izlerini arayın. Mağaza yamasız olarak internete açık kaldıysa:
- web kök dizininde yakın tarihte oluşturulmuş veya değiştirilmiş
.phpdosyalarını (web shell), - yeni veya beklenmeyen yönetici hesaplarını,
- ödeme ve sepet sayfalarına eklenmiş harici betikleri (kart bilgisi çalan “skimmer” kodları),
- veritabanındaki CMS blokları ve yapılandırma değerlerinde beklenmeyen değişiklikleri inceleyin.
- web kök dizininde yakın tarihte oluşturulmuş veya değiştirilmiş
- Sırları yenileyin. Ele geçirme belirtisi varsa yönetici parolalarını, API ve entegrasyon anahtarlarını, ödeme sağlayıcısı kimlik bilgilerini ve veritabanı parolasını değiştirin.
- Geçici koruma. Hotfix kurulana kadar WAF kuralları risk azaltabilir, ancak düzeltmenin yerini tutmaz.
Türkiye’deki kurumlar için
- Magento Open Source ve Adobe Commerce, Türkiye’de orta ve büyük ölçekli e-ticaret sitelerinde kullanılıyor. Ajans veya dış kaynak ile yönetilen mağazalarda düzeltmenin kurulduğunu sağlayıcınızdan yazılı olarak teyit edin.
- Kart verisi veya kişisel veri sızıntısı şüphesinde KVKK kapsamındaki bildirim yükümlülüklerinizi değerlendirin. Olay bildirimi için T.C. Siber Güvenlik Başkanlığı kanallarını kullanın; daha önce usom.gov.tr üzerinden sunulan güvenlik bildirimleri ve siber ihbar süreçleri artık bu adresten yürütülüyor.