Tüm Magento ve Adobe Commerce sürümleri, Linux sunucularına arka kapı yerleştirmek amacıyla StyleSmuggler adı verilen bir sıfırıncı gün açığından yararlanan saldırılara maruz kalıyor. E-ticaret platformları güvenliği konusunda uzmanlaşan Sansec, mevcut en güncel güvenlik güncellemelerini çalıştıran bir siteye karşı ilk istismar olayını 4 Eylül 2026'da kaydetti.
Adobe Enterprise Support, Sansec'e açığın düzeltilmesi üzerinde çalıştığını doğruladı, ancak düzeltmenin yayımlanacağı tarihi belirtmedi. Bilgilerin yayımlandığı sırada Adobe, StyleSmuggler'ı giderecek bir güncelleme yayımlamamıştı; şirketin bir sonraki düzenli güvenlik sürümünün tarihi ise 8 Eylül olarak planlanmıştı.
İstismar nasıl gerçekleşiyor?
Saldırı, PHP yönergeleri enjekte ederek Magento'nun şablon sisteminden yararlanıyor, ardından ödeme işleminin başarısız olduğunu belirten konu satırına sahip sahte bir e-posta oluşturuyor. Bu e-postayla etkileşime geçilmesi, kötü amaçlı kodun sunucuda çalıştırılmasına neden oluyor.
İstismar başarılı olduktan sonra saldırganlar Rust ile oluşturulmuş küçük bir arka kapı kuruyor ve bunu arka planda çalışan bir işlem olarak başlatıyor. Program başlangıçta kworker/u:8:0 işlemi gibi görünüyor; daha yeni sürümler ise fc-cache adını kullanıyor ve kendisini ~/.cache/fontconfig/fc-cache yoluna kopyalıyor. Program ayrıca kalıcılığı korumak için her 30 dakikada bir çalıştırılan bir cron görevi ekliyor.
Sansec, incelediği örneklerde arka kapıdan kaynaklanan sonraki bir faaliyet gözlemlemedi, ancak arka kapının harici bir altyapıya bağlanıp komut alabileceğini açıkladı. Daha eski örnekler kontrol sunucusuyla iletişim kurmak için TLS ve WebSockets protokollerini kullanırken, daha yeni örnekler 123 numaralı bağlantı noktasına UDP paketleri göndererek ve zaman senkronizasyonu altyapısına benzeyen alan adlarını kullanarak kendilerini NTP zaman senkronizasyon protokolü trafiği gibi gösteriyor.
İhlali ortaya çıkarabilecek göstergeler
Sansec, Payment Transaction Failed Reminder başlıklı Magento iletilerindeki olağan dışı artışın istismara işaret edebileceğini düşünüyor. Diğer göstergeler arasında kworker veya fc-cache adlı işlemlerin ortaya çıkması, alışılmadık cron girdileri ve şüpheli geçici dosyalar bulunuyor.
Arka kapı ayrıca ipify, icanhazip, ident.me ve ipinfo.io gibi hizmetler üzerinden sunucunun genel IP adresini kontrol ediyor ve izleme işlemlerini tespit etmek için Linux'taki TracerPid değerini inceliyor. İzleme tespit ederse kuruluma devam ediyor, ancak uzak altyapıya sinyal göndermiyor.
Mağaza yöneticileri açısından pratikte ne değişiyor?
Olayın önemi, etkilenen platformun kapsamının geniş olmasından kaynaklanıyor; makaleye göre Magento, dünya genelinde en çok ziyaret edilen ilk bir milyon site içindeki 14 bin site de dahil olmak üzere 160 binden fazla siteye kurulmuş durumda. İstismar güncellenmiş bir sistemde gözlemlendiğinden, özel bir düzeltme yayımlanana kadar yalnızca mevcut en son güncellemeleri yüklemek bu açığa karşı koruma sağlandığını kanıtlamıyor.
Düzeltme kullanıma sunulana kadar Sansec, bir azaltma önlemi olarak GraphQL'in devre dışı bırakılmasını ve ayrıca ihlal şüphesi varsa Magento kimlik bilgilerinin yenilenmesini öneriyor. Kaynak, 8 Eylül sürümünün StyleSmuggler düzeltmesini içerip içermeyeceğini doğrulamıyor; BleepingComputer, Adobe'den açıklama istedi ancak bu içerik hazırlanırken yanıt alamadı.