[WEB] Web & API Güvenliği [CISA KEV AKTİF SÖMÜRÜ]

Adobe Commerce ve Magento Open Source: Kimlik Doğrulamasız Kod Çalıştırma (CVE-2026-75650)

Adobe Commerce ve Magento Open Source'ta şablon motoru açığı kimlik doğrulamasız kod çalıştırmaya izin veriyor. Adobe aktif istismarı doğruladı.

Yayın Tarihi
Kritiklik Kritik
CVSS Taban Skoru CVSS 3.1 · 10
EPSS İstismar Olasılığı %3.95 (30 Günlük)

Zafiyet Kimlik ve Tehdit Özeti

Etkilenen Sistemler
Adobe Commerce 2.4.4 – 2.4.9, Adobe Commerce B2B 1.3.3 – 1.5.3, Magento Open Source 2.4.6 – 2.4.9 (her hattın 2026-aug sürümü ve öncesi)
CVE Referansları
CWE Sınıfı
MITRE ATT&CK
T1190
CVSS Vektörü
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H CVSS Hesaplayıcıda Çözümle ↗
Hızlı Savunma / Yama
Adobe APSB26-146 bültenindeki "Hotfix for CVE-2026-75650" düzeltmesini uygulayın (öncelik 1). Mağaza yamasız olarak internete açık kaldıysa yönetici hesaplarını, entegrasyon anahtarlarını ve ödeme sayfalarını ele geçirme izleri için inceleyin.

Uyarı özeti

AlanBilgi
Yayın tarihi25 Eylül 2026
Hedef kitleAdobe Commerce veya Magento Open Source ile e-ticaret sitesi işleten kurumların yazılım, altyapı ve güvenlik ekipleri
AmaçAktif olarak istismar edilen kritik bir açık hakkında farkındalık oluşturmak ve tespit ile önlem adımlarını Türkçe olarak sunmak
DurumÜretici düzeltmesi mevcut · Aktif istismar doğrulandı (Adobe, CISA KEV)

Ayrıntılar

Etkilenen ürün ve sürümler

ÜrünEtkilenen sürümler (Adobe)Düzeltme
Adobe Commerce2.4.9-2026-aug, 2.4.8-2026-aug, 2.4.7-2026-aug, 2.4.6-2026-aug, 2.4.5-2026-aug, 2.4.4-2026-aug ve öncesiHotfix for CVE-2026-75650
Adobe Commerce B2B1.5.3-2026-aug, 1.5.2-2026-aug, 1.4.2-2026-aug, 1.3.4-2026-aug, 1.3.3-2026-aug ve öncesiHotfix for CVE-2026-75650
Magento Open Source2.4.9-2026-aug, 2.4.8-2026-aug, 2.4.7-2026-aug, 2.4.6-2026-aug ve öncesiHotfix for CVE-2026-75650

Kaynak: Adobe APSB26-146. Adobe düzeltmeyi yeni bir sürüm olarak değil, bu açığa özel bir hotfix olarak yayımladı ve öncelik derecesini 1 (en yüksek) olarak belirledi. Kurulum adımları bültende bağlantısı verilen hotfix sürüm notlarındadır.

Açığın niteliği

Açık, şablon motorunda özel öğelerin hatalı nötralize edilmesinden kaynaklanıyor (CWE-1336). Başarılı istismar, uygulamanın çalıştığı kullanıcı bağlamında keyfi kod çalıştırmaya yol açıyor. İstismar için kimlik doğrulama veya kullanıcı etkileşimi gerekmiyor. CVSS vektöründeki kapsam değişikliği (S:C), etkinin uygulamanın kendi sınırının dışına taştığını gösteriyor.

Adobe, istismar edilen bileşene veya isteğe ilişkin ayrıntı yayımlamadı.

İstismar durumu

Adobe bültende CVE-2026-75650’nin aktif olarak istismar edildiğinden haberdar olduğunu belirtti. CISA açığı 8 Eylül 2026’da KEV kataloğuna ekledi; ABD federal kurumları için son uyum tarihi 11 Eylül 2026.

ÖlçütDeğer
CVSS v3.110.0 Kritik (Adobe)
EPSS0.0395 (24 Eylül 2026, FIRST)

Önerilen eylemler

  1. Etkilenen sistemleri belirleyin. Sürümü bin/magento --version ile kontrol edin. Commerce, B2B ve Open Source kurulumlarının hepsi etkileniyor.
  2. Düzeltmeyi uygulayın. APSB26-146 bültenindeki “Hotfix for CVE-2026-75650” düzeltmesini hotfix sürüm notlarındaki adımlarla kurun.
  3. Ele geçirilme izlerini arayın. Mağaza yamasız olarak internete açık kaldıysa:
    • web kök dizininde yakın tarihte oluşturulmuş veya değiştirilmiş .php dosyalarını (web shell),
    • yeni veya beklenmeyen yönetici hesaplarını,
    • ödeme ve sepet sayfalarına eklenmiş harici betikleri (kart bilgisi çalan “skimmer” kodları),
    • veritabanındaki CMS blokları ve yapılandırma değerlerinde beklenmeyen değişiklikleri inceleyin.
  4. Sırları yenileyin. Ele geçirme belirtisi varsa yönetici parolalarını, API ve entegrasyon anahtarlarını, ödeme sağlayıcısı kimlik bilgilerini ve veritabanı parolasını değiştirin.
  5. Geçici koruma. Hotfix kurulana kadar WAF kuralları risk azaltabilir, ancak düzeltmenin yerini tutmaz.

Türkiye’deki kurumlar için

  • Magento Open Source ve Adobe Commerce, Türkiye’de orta ve büyük ölçekli e-ticaret sitelerinde kullanılıyor. Ajans veya dış kaynak ile yönetilen mağazalarda düzeltmenin kurulduğunu sağlayıcınızdan yazılı olarak teyit edin.
  • Kart verisi veya kişisel veri sızıntısı şüphesinde KVKK kapsamındaki bildirim yükümlülüklerinizi değerlendirin. Olay bildirimi için T.C. Siber Güvenlik Başkanlığı kanallarını kullanın; daha önce usom.gov.tr üzerinden sunulan güvenlik bildirimleri ve siber ihbar süreçleri artık bu adresten yürütülüyor.