Kısaca
StyleSmuggler (CVE-2026-75650, CVSS 10.0), Magento 2.4.4–2.4.9 sürümlerinde kimlik doğrulama gerektirmeyen ve henüz düzeltmesi yokken saldırganlarca istismar edilen bir uzaktan kod çalıştırma açığıdır. Adobe’nin APSB26-146 hotfix'ini (VULN-39341) ve ayrı olarak yayımlanan APSB26-138 Eylül yamasını uygulayın; ardından sisteminizin zaten ele geçirilmiş olabileceğini varsayın: Belirtileri arayın, şifreleme anahtarınızı ve bu anahtarın koruduğu tüm kimlik bilgilerini yenileyin, mağazanın önüne bir WAF kuralı koyun.
Eylül 2026'nın başında Magento ve Adobe Commerce mağazaları; oturum açma, yönetici oturumu veya form anahtarı gerektirmeyen bir sıfırıncı gün (zero-day) açığıyla hedef alındı. Sansec bu açığa StyleSmuggler adını verdi. Adobe açığı mümkün olan en yüksek puan olan CVSS 10.0 ile derecelendirdi ve ilk doğrulanmış saldırıdan üç gün sonra acil bir hotfix yayımladı.
2.4.4 ve sonrasındaki herhangi bir 2.4.x sürümünü kullanıyor ve hotfix'i uygulamadıysanız, bunu rutin bakım değil, bir güvenlik olayı olarak ele alın. Bu rehber neler olduğunu, hangi sürümlerin etkilendiğini ve mağazanızı yamalamak, incelemek ve sıkılaştırmak için izlemeniz gereken adımları tek tek anlatıyor.
StyleSmuggler nedir?
CVE-2026-75650, Magento’nun e-posta şablonu işleme mekanizmasını kötüye kullanır. Sansec’in analizine göre saldırı iki aşamada gerçekleşir:
- Saldırgan, Magento’nun kendi yazdığı bir dosyaya, örneğin
var/report/altındaki bir hata raporuna, PayPal transparent response uç noktasına gönderdiği bir istekle PHP kodu yerleştirir. - Ardından özel olarak hazırlanmış bir GraphQL isteği, şablon içeriğini
stylesözellikleri üzerinden içeri kaçırır ve mevcut şablon korumalarını atlatır. Saldırgan, Magento’nun standart “Payment Transaction Failed Reminder” e-postasını tetikler; enjekte edilen kod, Magento bu e-postayı oluştururken çalışır.
E-postanın kimse tarafından açılması gerekmez. Kod, oluşturma sırasında sunucu tarafında çalışır. Sansec, saldırganların bu yöntemle gizlenmiş bir arka plan süreci başlattığını gözlemledi; bu süreç bir komuta-kontrol sunucusuna bağlanıp talimat bekliyor.
Zaman çizelgesi
| Tarih (2026) | Olay |
|---|---|
| 23 Ağustos | Sansec ilk başarısız denemeleri tespit etti |
| 4 Eylül, 22:20 UTC | İlk doğrulanmış istismar |
| 5 Eylül | Sansec analizini yayımladı ve engelleme kurallarını devreye aldı |
| 7 Eylül | Adobe, VULN-39341 hotfix'ini içeren APSB26-146 güvenlik bültenini yayımladı |
| 8 Eylül | Adobe’nin düzenli Eylül bülteni APSB26-138 yayımlandı; Mage-OS 3.5.0 acil sürümü çıktı; CISA, CVE-2026-75650'yi Bilinen İstismar Edilmiş Açıklar (KEV) kataloğuna ekledi |
Etkilenen sürümler
Adobe’nin APSB26-146 duyurusu, Ağustos 2026 sürümleri ve öncesi dahil olmak üzere şunları etkilenen sürümler olarak listeliyor:
- Adobe Commerce 2.4.4 ile 2.4.9 arası
- Adobe Commerce B2B 1.3.3 ile 1.5.3 arası
- Magento Open Source 2.4.4 ile 2.4.9 arası
Bazı üçüncü taraf yazılar, Magento Open Source için etkilenen sürümleri 2.4.4 yerine 2.4.6'dan başlatıyor. Bu farka güvenmeyin: 2.4.4 veya sonrası bir sürüm kullanıyorsanız düzeltmeyi uygulayın.
2.4.4'ten eski sürümler Adobe'den resmî yama almıyor. Sansec, bazı eski sürüm hatları için üçüncü bir tarafın backport yayımladığını bildiriyor; ancak 2.4.3 veya daha eski bir sürümdeyseniz dürüst cevap şu: Bilinen kritik bir istismara açık, desteklenmeyen bir yazılım kullanıyorsunuz ve bir sürüm yükseltme planına hemen başlamanız gerekiyor.
1. Adım: APSB26-146 hotfix'ini uygulayın
Düzeltme, VULN-39341numaralı hotfix'tir ve VULN-39341-composer-patches.zip dosyası olarak Adobe’nin duyurusu ve repo.magento.com üzerinden dağıtılır. Adobe bazı sürüm hatları için sürüme özel yama dosyaları da sunuyor; bu nedenle tam sürümünüzle eşleşeni indirin.
Günler değil saatler içinde yapabilecekseniz, yamayı önce test ortamında (staging) deneyin. Aktif istismar sürdüğü için canlı ortamda kısa bir bakım arası vermek makul bir bedeldir.
# önce tam sürümünüzü kontrol edin
bin/magento --version
composer show magento/product-community-edition 2>/dev/null || composer show magento/product-enterprise-edition
# zip'i açtıktan sonra composer yamasını proje kök dizininden uygulayın
git apply VULN-39341_composer.patch # veya: patch -p1 < VULN-39341_composer.patch
bin/magento setup:di:compile
bin/magento cache:flushKurulumunuz için Adobe’nin “How to apply a composer patch provided by Adobe” makalesini izleyin. Adobe Commerce on Cloud kullanıyorsanız yamayı m2-hotfixes dizinine ekleyin ve yeniden dağıtın (redeploy). Sansec, yamanın durumunu Quality Patches Tool ile doğrulamanızı öneriyor:
vendor/bin/magento-patches -n status | grep "39341\|Status"2. Adım: Eylül ayına ait APSB26-138 yamasını da uygulayın
8 Eylül 2026'da yayımlanan APSB26-138, düzenli aylık güvenlik güncellemesidir. Hepsi Kritik olarak derecelendirilen sekiz açığı kapatır; aralarında kalıcı (stored) XSS, hatalı yetkilendirme ve dizin geçişi (path traversal) sorunları var. Adobe, yayın tarihinde bu açıklar için aktif istismardan haberdar olmadığını belirtti.
Önemli ayrıntı: StyleSmuggler hotfix'i Eylül ayının bağımsız (isolated) yama dosyasına dahil değildir. Adobe’nin bilgi bankası makalesi ikisinin de uygulanmasını söylüyor. Eylül bağımsız yamaları 2.4.9, 2.4.8-p5, 2.4.7-p10, 2.4.6-p15, 2.4.5-p17 ve 2.4.4-p18 için mevcut.
3. Adım: Ele geçirilme belirtilerini kontrol edin
İstismar, yama yayımlanmadan üç gün önce başladı. Yama kapıyı kapatır, ama zaten içeri girmiş olanları dışarı atmaz. Sansec bugün kontrol edebileceğiniz belirtileri yayımladı.
Süreçler ve cron
Sistem aracı kılığına girmiş arka plan süreçlerini arayın; örneğin şu adlarla [kworker/u:8:0], fc-cache veya chronyd web kullanıcınız altında çalışan süreçler. Tanımadığınız crontab kayıtlarını da kontrol edin.
ps -eo user,pid,ppid,cmd | grep -E "fc-cache|chronyd|kworker" | grep -v grep
crontab -l -u www-data # PHP/web kullanıcınızı yazınDosyalar
ls -la ~/.cache/fontconfig/ 2>/dev/null
ls -la /tmp | grep -E "\.fc-|\.chrony-"
find pub/media -name "*.php" -mtime -45
find pub/media/catalog/product/cache -path "*ss_*" -name "sync_*.php"Herhangi bir PHP dosyasının pub/media altında bulunması tehlike işaretidir. Bu dizinde yalnızca varlık (asset) dosyaları bulunmalıdır.
Loglar ve ağ
- Arama
var/log/exception.logdosyasında şunu arayın:Laminas\Loader\Exception\InvalidArgumentException. - E-posta loglarınızda veya işlemsel e-posta sağlayıcınızda “Payment Transaction Failed” e-postalarında ani artışlar olup olmadığına bakın.
- Web sunucusu loglarında
/paypal/transparent/response/adresine giden alışılmadık sorgu dizeli istekleri ve şunu içeren GraphQL POST isteklerini arayın:styles. - Web sunucularından Sansec’in listelediği komuta-kontrol adreslerine giden bağlantıları kontrol edin; örneğin:
99.84.67.186.
Sansec’in eComscan tarayıcısı StyleSmuggler implantlarını tespit edebiliyor. Herhangi bir şey bulursanız sunucuyu izole edin, adli inceleme için logları ve dosya zaman damgalarını koruyun; dosyaları tek tek silmek yerine temiz olduğu bilinen bir kaynaktan sistemi yeniden kurun.
4. Adım: Şifreleme anahtarını ve tüm kimlik bilgilerini yenileyin
Ekiplerin çoğunun atladığı adım budur ve Adobe bu konuda net konuşuyor. Hotfix'i uyguladıktan sonra şunları yenileyin:
- Magento şifreleme anahtarı
- Tüm yönetici şifreleri
- REST, SOAP ve GraphQL entegrasyon token'ları
- Üçüncü taraf uygulamaların OAuth secret'ları
- Ödeme altyapısı kimlik bilgileri (sağlayıcı tarafında)
- Veritabanı ve Fastly kimlik bilgileri
- SSH ve deploy anahtarları ile servis hesapları
- Kargo, vergi ve eklentiler için üçüncü taraf API anahtarları
Adobe, yalnızca şifreleme anahtarını yenilemenin, sızmış olabilecek kimlik bilgilerini geçersiz kılmadığını belirtiyor. Her gizli bilginin kendi kaynağında değiştirilmesi gerekir. Adobe Commerce on Cloud'da kimlik bilgilerini güncelledikten sonra, yeni veritabanı kimlik bilgilerinin devreye girmesi için dağıtımı (deployment) yeniden çalıştırın.
Anahtarı yönetim panelinde şu menüden değiştirebilirsiniz: System > Other Settings > Manage Encryption Key. Önce app/etc/env.php dosyasını ve veritabanını yedekleyin, ardından test ortamında deneyin: Bu değişiklik kayıtlı değerleri yeniden şifreler ve kendi şifreli verilerini saklayan eklentiler ek müdahale gerektirebilir.
5. Adım: Bir WAF katmanı ekleyin
Bir web uygulama güvenlik duvarı (WAF), açığın duyurulmasıyla yamanın uygulanması arasında size zaman kazandırır. Sansec, Shield kurallarının 5 Eylül'den bu yana StyleSmuggler girişimlerini engellediğini, Cloudflare ve Imperva'nın da kural yayımladığını bildiriyor. Sansec, Adobe Commerce on Cloud için Adobe'nin sanal yama olarak devreye aldığı Fastly VCL snippet'lerini de açıklıyor.
WAF, hotfix'in yerini tutmaz. Saldırganlar payload'larını değiştirir; kurallar ise yalnızca yazıldıkları durumları yakalar.
Mage-OS kullanıcıları
Mage-OS, 3.5.0 sürümünü acil güvenlik sürümü olarak 8 Eylül 2026'da yayımladı. Bu sürüm, Adobe’nin StyleSmuggler hotfix'ini ek sıkılaştırmalarla birlikte uyarlıyor ve APSB26-138 Eylül bağımsız yamasını içeriyor. Mage-OS yalnızca en güncel sürüm dalını yamaladığı için 3.5.0 veya sonrasına yükseltin; ardından aynı ele geçirilme kontrollerini ve kimlik bilgisi yenileme adımlarını uygulayın.
Olay sonrası sıkılaştırma
- Adobe güvenlik bültenlerine abone olun ve aylık yamaları birkaç gün içinde uygulamayı planlayın.
- Web sunucusu düzeyinde
pub/mediavevardizininde PHP çalıştırılmasını engelleyin. - Çekirdek ve
vendor/dizinlerinde dosya bütünlüğü izlemesi çalıştırın. - Web sunucularından çıkan trafiği, mağazanın gerçekten ihtiyaç duyduğu bağlantılarla sınırlayın.
- 2.4.4 veya 2.4.5 kullanıyorsanız sürüm yükseltmeye başlayın: Bu sürüm hatları Adobe’nin güvenlik düzeltmelerinin sonuna yaklaşıyor.
Sıkça sorulan sorular
Yalnızca Adobe Commerce mi, yoksa Magento Open Source da mı etkileniyor?
İkisi de. Adobe’nin APSB26-146 duyurusu Magento Open Source 2.4.4–2.4.9, Adobe Commerce 2.4.4–2.4.9 ve Adobe Commerce B2B 1.3.3–1.5.3 sürümlerini listeliyor.
Eylül ayına ait APSB26-138 yamasını uyguladıysam korunuyor muyum?
Hayır. Adobe, CVE-2026-75650 hotfix'inin Eylül bağımsız yamasına dahil olmadığını belirtiyor. Hem VULN-39341'e hem de APSB26-138 güncellemesine ihtiyacınız var.
Şifreleme anahtarını gerçekten yenilemem gerekiyor mu?
Evet. Kod çalıştırma yetkisi elde eden bir saldırgan, app/etc/env.phpdosyasını okuyabilir; bu dosyada anahtar ve veritabanı erişim bilgileri bulunur. Adobe’un yönergeleri, anahtarın ve onun koruduğu tüm erişim bilgilerinin yenilenmesini şart koşuyor.
Yamayı hızlıca uyguladık. Adli incelemeyi atlayabilir miyiz?
Saldırılar, henüz hiçbir yama yokken 4 Eylül’de başladı. Mağazanız ilk günden itibaren bir WAF kuralının arkasında değilse, saldırı izlerini kontrol etmek durumu öğrenmenin tek yoludur.
StyleSmuggler yamasını bugün uygulatmak ve mağazanızı kontrol ettirmek mi istiyorsunuz?
MageBooster, acil düzeltmeyi (hotfix) ve Eylül yamasını uygulayabilir, mağazanızda saldırı izi olup olmadığını inceleyebilir ve erişim bilgilerinin yenilenmesini ekibinizle birlikte yürütebilir.
Kaynaklar
- Sansec: StyleSmuggler, Magento ve Adobe Commerce 0-day RCE (CVE-2026-75650)
- Adobe Experience League: Adobe Commerce için kritik güvenlik güncellemesi (APSB26-146)
- Adobe Experience League: Adobe Commerce için güvenlik güncellemesi yayımlandı, APSB26-138
- CISA: CISA, aktif olarak istismar edilen dört güvenlik açığını kataloğa ekledi (8 Eylül 2026)
- Mage-OS sürümleri
- Tenable: StyleSmuggler (CVE-2026-75650) SSS
- BleepingComputer: Adobe, sunuculara arka kapı yerleştirmek için istismar edilen kritik Magento zero-day açığını kapattı





