StyleSmuggler, Magento Open Source ve Adobe Commerce’i etkilediği bildirilen, kimlik doğrulamasız uzaktan kod çalıştırma (RCE) zinciridir ve aktif istismar altında olduğu raporlanmıştır. Sansec, zinciri temiz Magento Open Source 2.4.7, 2.4.8 ve 2.4.9 kurulumlarında yeniden ürettiğini bildirdi; raporlanan bir kurbanı...
YayımlayanGPT-5.6 Terra ile düzenlendiGörseller GPT Image 2 ile oluşturuldu
Research answer

Create a landscape editorial hero image for this Studio Global article: What is known about the actively exploited, unpatched “StyleSmuggler” zero-day affecting Magento Open Source and Adobe Commerce—including it. Article summary: StyleSmuggler is a reported, actively exploited unauthenticated RCE chain in Magento Open Source and Adobe Commerce, disclosed by Sansec on September 5, 2026 after attacks observed from September 4. As of September 7, Ad. Topic tags: general, general web, documentation, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
StyleSmuggler, Sansec’in Magento Open Source ve Adobe Commerce’i etkilediğini bildirdiği, aktif olarak istismar edilen bir sıfırıncı gün açığı zincirinin adı. Bildirilen etki son derece ciddi: Kimlik doğrulaması olmayan bir saldırgan, mağaza sunucusunda uzaktan kod çalıştırmaya (RCE) ulaşabiliyor. Sansec, istismarın 4 Eylül 2026’da başladığını, açığı ise 5 Eylül’de duyurduğunu açıkladı. 22
23
Bu gelişme, tamamlanmış bir üretici güvenlik duyurusundan ziyade hızla değişen bir olay raporu olarak görülmeli. Mağaza yöneticileri için temel sonuç açık: Açıklamadan önce tüm yamaları uygulamış olmak, internete açık bir Magento kurulumunun bu yeni saldırı zincirine karşı korunduğu anlamına gelmez. Açık yüzeyini derhal daraltın, kanıtları koruyun ve bir geçici önleme adımına güvenmeden önce sistemde ihlal belirtileri arayın.
Sansec, Magento Open Source 2.4.9 dâhil tüm güncel sürümlerin etkilendiğini; tam kimlik doğrulamasız saldırı zincirini temiz Magento Open Source 2.4.7, 2.4.8 ve 2.4.9 kurulumlarında yeniden ürettiğini bildirdi. 22 Bir başka raporda, Temmuz ve Ağustos 2026 güvenlik güncellemeleri uygulanmış 2.4.6-p15 kullanan bir mağazanın kurban olduğu aktarıldı. Bu durum, önceki yamaların yeni açıklanan bu sorunu kapsamadığını ortaya koyuyor.
32
6 Eylül’de yayımlanan haberlere göre Adobe, StyleSmuggler’a özel bir CVE, güvenlik duyurusu, yama veya geçici çözüm yayımlamamıştı. 23 Adobe Commerce as a Cloud Service için 8 Eylül’de planlanan üretim sürümü bulunuyordu; ancak bu takvim, StyleSmuggler’ın o sürümde giderileceğini doğrulamıyordu.
8
Bu tarihler ilk açıklama penceresinin anlık tablosudur. Yama kararı vermeden önce Adobe’nin güncel güvenlik bültenleri ve sürüm notları mutlaka kontrol edilmeli.
Sansec’e göre saldırganlar, kimlik doğrulaması gerektirmeyen GraphQL girdilerindeki styles özelliklerini kötüye kullanarak mevcut korumaları atlatıyor ve Magento’nun şablonla ilişkili işleme sürecine saldırganın denetimindeki PHP kodunu enjekte ediyor. Zincir iki aşamalı anlatılıyor: İlk aşamada örneğin bir hata raporu oluşturularak Magento’nun ürettiği içeriğe kod yazılıyor; ikinci aşamada başarısız ödeme e-postasının şablon işleme akışı, zehirlenmiş içeriğin çalışmasına neden oluyor. 22
Payment Transaction Failed bildirimi, Commerce’te yapılandırılabilen normal bir e-posta özelliğidir. 18 Bildirilen zincirde kritik olay, e-posta alıcısının mesajı açması değil, e-postanın sunucu tarafında şablon olarak işlenmesidir. Bu ayrım olay müdahalesi açısından önem taşır: Giden e-posta teslim edilemese veya hiçbir alıcı mesajla etkileşime girmese bile şüpheli başarısız ödeme etkinliği araştırılmalıdır.
Kamuya açık raporlar, saldırı sonrası yükün Linux üzerinde kalıcı bir arka kapı kurduğunu; süreçlerin kworker gibi adlarla gizlendiğini ve kalıcılık için cron kullanıldığını aktardı. 20
35 Bunlar faydalı avcılık ipuçlarıdır; ancak eksiksiz ya da kalıcı gösterge listeleri olarak görülmemelidir. Operatörler dosya adlarını, süreç adlarını, yolları ve ağ altyapılarını değiştirebilir.
Bazı olay istihbaratı raporları, görünür komuta-kontrol trafiği olmadan Redis tabanlı oturum verilerinin çalındığı ve var/report/ tabanlı avcılığın var/log/system.log zehirlenerek atlatıldığı gibi ek iddialar öne sürdü. Sağlanan materyallerde bu davranışları destekleyen yeniden üretilebilir kötü amaçlı yazılım analizi veya ikinci bir bağımsız adli bilişim kaynağı bulunmuyor.
Bu nedenle söz konusu iddialar yerleşik gerçekler olarak değil, doğrulanmamış istihbarat iddiaları olarak ele alınmalı. Bu belirsizlik inceleme ihtiyacını azaltmaz; yalnızca savunma ekiplerinin Magento raporlarının ötesine geçerek ana makine, süreç, cron, web, PHP-FPM, Redis, DNS ve güvenlik duvarı telemetrilerini daha geniş kapsamda toplaması gerektiğini gösterir.
Mağaza, herkese açık GraphQL olmadan çalışabiliyorsa /graphql uç noktasını geçici olarak devre dışı bırakın veya engelleyin. GraphQL iş açısından zorunluysa erişimi CDN, WAF ya da ters vekil katmanında gerekli istemciler, operasyonlar ve sorgu desenleriyle sınırlayın. Sansec’in kamuya açık rehberi, resmî düzeltme yokken GraphQL’in kapatılmasını acil üretici dışı kontrol olarak gösterdi. 22
Bu, sunucunun temiz olduğunun kanıtı değil; telafi edici bir kontroldür. İncelemeyle birlikte uygulanmalıdır.
Sansec, Shield kurallarının saldırının bilinen her iki aşamasını engellediğini belirtti. 22 Disrex de bilinen zinciri durdurmaya yönelik acil azaltım yamaları yayımladığını, fakat bunların mevcut enfeksiyonu temizlemeyeceğini vurguladı.
35
Üçüncü taraf yama veya WAF kuralı; kod incelemesinden geçirilmeli, test ortamında doğrulanmalı ve kontrollü değişiklik süreciyle devreye alınmalıdır. Resmî düzeltme test edilip ilgili saldırı yolunu kapattığı doğrulanana kadar bu kontrolleri koruyun.
İhlal ihtimali varsa dosyaları silmeden veya servisleri yeniden başlatmadan önce ilgili günlükleri, ana makine ve süreç anlık görüntülerini alın. Öncelikler şunlar olmalı:
/graphql istekleri için web sunucusu ve ters vekil kayıtları; özellikle styles içeren olağandışı POST istekleri.Toplamayı yalnızca var/report/ veya Magento uygulama günlükleriyle sınırlamayın. Kasıtlı kurcalama olmasa bile bu kaynaklar eksik kalabilir.
Olay incelenirken aşağıdaki sıkılaştırma adımları genel olarak faydalıdır:
generated gibi yazılabilir dizinlerden çalıştırmayı engelleyin.noexec, nodev ve nosuid bağlama seçeneklerini değerlendirin.Bu kontroller uygulama düzeyindeki düzeltmenin yerini tutmaz; ancak kalıcılığı sınırlayabilir ve anormal etkinliğin tespitini kolaylaştırabilir.
Olumlu her göstergeyi, olası tam sunucu ihlali olarak ele alın. Etkilenen ana makineyi izole edin, adli bilişim kanıtlarını koruyun ve uygulama ortamından erişilmiş olabilecek kimlik bilgilerini değiştirin: Magento yönetici ve entegrasyon kimlik bilgileri, API gizleri, veritabanı ve Redis parolaları, dağıtım ve SSH sırları ile ödeme sağlayıcısı kimlik bilgileri. Ortama uygun şekilde müşteri oturumlarını da geçersiz kılın.
Doğrulanmış bir ihlalde, görünür ikili dosyayı silip aynı ana makineyi yeniden servise almak yerine, güvenilir bir imajdan veya güvenilir yedekten yeniden kurulum yapmak daha güvenlidir. Bir azaltım yaması yeniden enfeksiyonu engelleyebilir; ancak mevcut arka kapının, kimlik bilgisi hırsızlığının veya kalıcılık mekanizmasının ortadan kalktığını kanıtlayamaz.
StyleSmuggler’ın temel dersi şu: Yeni açıklanan ve aktif olarak istismar edilen bir zincir, güncel Magento yama seviyesini aşabilir. İlk açıklama döneminde en doğru yaklaşım; herkese açık GraphQL erişimini azaltmak veya kaldırmak, denetlenmiş geçici korumaları devreye almak, uygulama ve sunucu telemetrisi genelinde ihlal avı yapmak ve Adobe’nin resmî düzeltmesini yayımlandığında hızla uygulayıp doğrulamaya hazır olmaktı. 22
23
35
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
StyleSmuggler, Magento Open Source ve Adobe Commerce’i etkilediği bildirilen, kimlik doğrulamasız uzaktan kod çalıştırma (RCE) zinciridir ve aktif istismar altında olduğu raporlanmıştır.
StyleSmuggler, Magento Open Source ve Adobe Commerce’i etkilediği bildirilen, kimlik doğrulamasız uzaktan kod çalıştırma (RCE) zinciridir ve aktif istismar altında olduğu raporlanmıştır. Sansec, zinciri temiz Magento Open Source 2.4.7, 2.4.8 ve 2.4.9 kurulumlarında yeniden ürettiğini bildirdi; raporlanan bir kurbanın önceki güvenlik güncellemelerini uygulamış olması, mevcut yama seviyesinin tek başına...
En güçlü kamuya açık bulgular GraphQL’den şablon işleme sürecine uzanan saldırı yolunu ve kalıcı arka kapı etkinliğini destekliyor.