Siber güvenlik

StyleSmuggler açığı, Linux sunucularında arka kapı yaymak için Magento'da istismar ediliyor

Tüm Magento ve Adobe Commerce sürümlerindeki sıfırıncı gün açığı, Rust ile yazılmış bir arka kapı yerleştirmek için istismar ediliyor; Adobe henüz bir düzeltme yayımlamadı. Araştırmacılar, güncelleme kullanıma sunulana kadar GraphQL'in geçici olarak devre dışı bırakılmasını ve belirli ihlal göstergelerinin izlenmesini öneriyor.

2026-09-07
3 dk okuma
11 görüntülenme
فريق تحرير certi.news
StyleSmuggler açığı, Linux sunucularında arka kapı yaymak için Magento'da istismar ediliyor

Tüm Magento ve Adobe Commerce sürümleri, Linux sunucularına arka kapı yerleştirmek amacıyla StyleSmuggler adı verilen bir sıfırıncı gün açığından yararlanan saldırılara maruz kalıyor. E-ticaret platformları güvenliği konusunda uzmanlaşan Sansec, mevcut en güncel güvenlik güncellemelerini çalıştıran bir siteye karşı ilk istismar olayını 4 Eylül 2026'da kaydetti.

Adobe Enterprise Support, Sansec'e açığın düzeltilmesi üzerinde çalıştığını doğruladı, ancak düzeltmenin yayımlanacağı tarihi belirtmedi. Bilgilerin yayımlandığı sırada Adobe, StyleSmuggler'ı giderecek bir güncelleme yayımlamamıştı; şirketin bir sonraki düzenli güvenlik sürümünün tarihi ise 8 Eylül olarak planlanmıştı.

İstismar nasıl gerçekleşiyor?

Saldırı, PHP yönergeleri enjekte ederek Magento'nun şablon sisteminden yararlanıyor, ardından ödeme işleminin başarısız olduğunu belirten konu satırına sahip sahte bir e-posta oluşturuyor. Bu e-postayla etkileşime geçilmesi, kötü amaçlı kodun sunucuda çalıştırılmasına neden oluyor.

İstismar başarılı olduktan sonra saldırganlar Rust ile oluşturulmuş küçük bir arka kapı kuruyor ve bunu arka planda çalışan bir işlem olarak başlatıyor. Program başlangıçta kworker/u:8:0 işlemi gibi görünüyor; daha yeni sürümler ise fc-cache adını kullanıyor ve kendisini ~/.cache/fontconfig/fc-cache yoluna kopyalıyor. Program ayrıca kalıcılığı korumak için her 30 dakikada bir çalıştırılan bir cron görevi ekliyor.

Sansec, incelediği örneklerde arka kapıdan kaynaklanan sonraki bir faaliyet gözlemlemedi, ancak arka kapının harici bir altyapıya bağlanıp komut alabileceğini açıkladı. Daha eski örnekler kontrol sunucusuyla iletişim kurmak için TLS ve WebSockets protokollerini kullanırken, daha yeni örnekler 123 numaralı bağlantı noktasına UDP paketleri göndererek ve zaman senkronizasyonu altyapısına benzeyen alan adlarını kullanarak kendilerini NTP zaman senkronizasyon protokolü trafiği gibi gösteriyor.

İhlali ortaya çıkarabilecek göstergeler

Sansec, Payment Transaction Failed Reminder başlıklı Magento iletilerindeki olağan dışı artışın istismara işaret edebileceğini düşünüyor. Diğer göstergeler arasında kworker veya fc-cache adlı işlemlerin ortaya çıkması, alışılmadık cron girdileri ve şüpheli geçici dosyalar bulunuyor.

Arka kapı ayrıca ipify, icanhazip, ident.me ve ipinfo.io gibi hizmetler üzerinden sunucunun genel IP adresini kontrol ediyor ve izleme işlemlerini tespit etmek için Linux'taki TracerPid değerini inceliyor. İzleme tespit ederse kuruluma devam ediyor, ancak uzak altyapıya sinyal göndermiyor.

Mağaza yöneticileri açısından pratikte ne değişiyor?

Olayın önemi, etkilenen platformun kapsamının geniş olmasından kaynaklanıyor; makaleye göre Magento, dünya genelinde en çok ziyaret edilen ilk bir milyon site içindeki 14 bin site de dahil olmak üzere 160 binden fazla siteye kurulmuş durumda. İstismar güncellenmiş bir sistemde gözlemlendiğinden, özel bir düzeltme yayımlanana kadar yalnızca mevcut en son güncellemeleri yüklemek bu açığa karşı koruma sağlandığını kanıtlamıyor.

Düzeltme kullanıma sunulana kadar Sansec, bir azaltma önlemi olarak GraphQL'in devre dışı bırakılmasını ve ayrıca ihlal şüphesi varsa Magento kimlik bilgilerinin yenilenmesini öneriyor. Kaynak, 8 Eylül sürümünün StyleSmuggler düzeltmesini içerip içermeyeceğini doğrulamıyor; BleepingComputer, Adobe'den açıklama istedi ancak bu içerik hazırlanırken yanıt alamadı.

Haber kaynağı
BleepingComputer
Özgün kaynağı aç ↗
ف
Yazar

فريق تحرير certi.news

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör