// Güvenlik

Adobe Commerce ve Magento’daki kritik açık mağaza müşteri hesaplarını riske atıyor

Adobe Commerce ve Magento Open Source'ta kimlik doğrulaması gerektirmeyen bir yetkilendirme açığı, saldırganların müşteri oturumları arasında geçiş yapmasına imkan tanıyor. CISA açığı aktif sömürülenler listesine aldı.

Adobe Commerce ve Magento Open Source mağazalarını çalıştıran sunucularda, kimlik doğrulaması gerektirmeyen bir yetkilendirme hatası tespit edildi. CVE-2026-71362 numarasıyla kayıtlara geçen açık, 9.1 CVSS puanıyla kritik seviyede. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), açığı 24 Eylül’de aktif olarak sömürülen güvenlik açıkları listesine ekledi ve fidye yazılımı kampanyalarında kullanıldığı bilgisiyle işaretledi.

Açık, Adobe’nin 11 Ağustos 2026 tarihli APSB26-92 numaralı güvenlik bülteniyle duyuruldu. Bülten aynı pakette yedi açığı kapsıyor. CVE-2026-71362, hem puanı hem de sömürü kolaylığı nedeniyle grubun en dikkat çeken üyesi oldu.

Oturum değiştirmek için şifre gerekmiyor

Hata, mağaza yazılımının yetki katmanında bulunuyor. CWE-863 sınıfındaki yanlış yetkilendirme, ağ üzerinden erişilebilen bir uç noktada erişim denetimlerinin devreye girmemesinden kaynaklanıyor. Adobe’nin verdiği vektör değerleri AV:N/AC:L/PR:N/UI:N: saldırganın kendi hesabı ya da yönetici yetkisi olması gerekmiyor, mağaza ziyaretçisinin bir bağlantıya tıklaması da beklenmiyor.

Sonuç bir ayrıcalık yükseltme. Açığı kullanan kişi bir müşteri oturumundan başka bir müşteri oturumuna geçebiliyor ve mağazanın hassas kaynaklarına erişebiliyor. Güvenlik firması Sansec, açığın duyurulmasından kısa süre sonra gerçek saldırılarda kullanıldığını bildirdi.

Etkilenen sürümler

Risk altındaki kurulumlar, Temmuz 2026 yama seviyesinde çalışan sürümler:

  • Adobe Commerce 2.4.4 ile 2.4.9 arası
  • Adobe Commerce B2B 1.3.3 ile 1.5.3 arası
  • Magento Open Source 2.4.6 ile 2.4.9 arası

Nasıl güncellenir

Düzeltme, Ağustos 2026 güvenlik güncellemeleriyle yayınlandı. Adobe Commerce için hedef sürümler 2.4.9-2026-aug ile 2.4.4-2026-aug arası; Magento Open Source tarafında ise 2.4.9-2026-aug ve 2.4.6-2026-aug. Adobe Commerce Cloud üzerinde çalışan mağazalar düzeltmeyi bulut yama paketi üzerinden alıyor.

Kendi sunucusunda Adobe Commerce ya da Magento barındıranlar, Composer ile ilgili sürüme geçtikten sonra bin/magento setup:upgrade komutunu çalıştırarak güncellemeyi tamamlıyor. Tam sürüm atlamak istemeyen mağazalar için Adobe izole yama dosyalarını da yayınladı. Bu dosyalar yalnızca kendi yayın serisinin en güncel -p sürümünde ve önceki aylık izole yamalar sırayla uygulanmışsa çalışıyor.

Alışveriş yapanları da ilgilendiriyor

Açık, yalnızca mağazanın sunucusunu değil o mağazada hesabı olan kişileri de ilgilendiriyor. Ele geçirilen bir oturum, sipariş geçmişi ve hesap bilgilerine erişim anlamına geliyor. CISA’nın listeye aldığı açıklar için kamu kurumlarına tanıdığı kapatma süresi 27 Eylül’de doluyor; özel sektör mağazaları için böyle bir zorunluluk yok ama sömürü örnekleri zaten görülmüş durumda.

Adobe Commerce ya da Magento Open Source çalıştıran mağaza sahiplerinin yamayı beklemeden uygulaması, güncelleme sonrası yönetici hesaplarını ve sipariş kayıtlarını gözden geçirmesi gerekiyor. Kullanıcı tarafında ise farklı sitelerde aynı parolayı kullanan alışveriş hesaplarının parolalarını değiştirmek ve hesap hareketlerini kontrol etmek yerinde olur.

Kaynak: CISA KEV · NVD

// GERİ BİLDİRİM

Bu çözüm işine yaradı mı?

Değerlendirmen, bu notun diğer okuyuculara ne kadar yardımcı olduğunu gösterir.

Bu çözüm işine yaradı mı?

Değerlendirmek için yıldızlara tıklayın.

Ortalama puan 0 / 5. Toplam oy: 0

İlk değerlendiren sen ol.

Bu yazıyı faydalı bulmadığınız için çok üzüldük.

Görüşleriniz bizim için çok değerli.

Nasıl daha faydalı bir yazı hazırlayabiliriz?

// SOHBETE KATIL

Deneyimini paylaş

Bir sorunun, farklı bir çözümün veya eklemek istediğin bir notun var mı?

// OKUMAYA DEVAM

Bir not daha.

Tüm yazılar ↗︎