ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), Adobe Commerce ve Magento Open Source'u etkileyen kritik yetkilendirme açığı CVE-2026-71362'yi 24 Eylül 2026'da Bilinen İstismar Edilen Açıklar (KEV) kataloğuna ekledi. Federal kurumlardan açığı 27 Eylül 2026'ya kadar kapatmaları istendi.

Açık, kimlik doğrulaması yapmamış bir saldırganın bir e-ticaret sitesindeki müşteri oturumunu başka bir müşterinin hesabına çevirmesine ve böylece o hesabı ele geçirmesine izin veriyor. Dünya genelinde çok sayıda çevrim içi mağazanın Magento altyapısı üzerinde çalıştığı düşünüldüğünde, açık hem mağaza sahipleri hem de bu sitelerden alışveriş yapan kullanıcılar için ciddi risk taşıyor.

Hesap, parola bilinmeden ele geçiriliyor

Adobe, açığı Ağustos 2026'da yayımladığı APSB26-92 numaralı bültenle kapattı. CISA'nın tanımına göre CVE-2026-71362, kimliği doğrulanmamış bir saldırganın yetkisini yükseltmesine ve kullanıcı etkileşimi olmadan hassas kaynaklara erişmesine imkân veren bir hatalı yetkilendirme (CWE-863) açığı. Açığın CVSS puanı 9.1.

Yamayı inceleyen e-ticaret güvenliği şirketi Sansec, sorunun Magento'nun bir hesap oturumundaki müşteri kimliğini hatalı işlemesinden kaynaklandığını belirledi. Sansec'e göre açık, saldırganların bir müşteri oturumunu başka bir müşteri hesabına geçirmesine olanak tanıyor; bu da kurbanın hesabına ve özel müşteri verilerine erişim sağlıyor. İstismar için mevcut bir hesap, yönetici yetkisi ya da kullanıcı etkileşimi gerekmiyor.


Magento'nun 2010 tarihli bir yönetim paneli ekran görüntüsü. Fotoğraf: Antonio Pardo, Wikimedia Commons, CC BY-SA 2.0. Olayın kendisine ait bir kare değildir.

İstismar denemeleri Ağustos'tan beri görülüyor

Adobe bülteni yayımladığında açığın istismar edildiğinden haberdar olmadığını açıklamıştı. Ancak Sansec, bültenin yayımlanmasından kısa süre sonra ilk istismar denemelerini tespit ettiğini ve kendi web uygulama güvenlik duvarı (WAF) ürününün bu denemeleri engellediğini duyurdu. The Hacker News'in aktardığına göre güvenlik şirketi Previdian'ın telemetrisi de 10 Eylül 2026'da Avustralya kaynaklı tek bir IP adresinin açığı tuzak (honeypot) sensörlerine karşı istismar etmeye çalıştığını gösterdi. CISA'nın KEV eklemesiyle açığın gerçek saldırılarda kullanıldığı resmî olarak teyit edilmiş oldu.

Etkilenen ve düzeltilmiş sürümler

APSB26-92 yeni bir güvenlik sürümü ya da Composer paketi olarak değil, ayrı yama dosyaları (isolated patch) olarak dağıtıldı. Mağazaların önce kendi sürüm hattındaki en güncel -p sürümünü kurması, ardından ilgili yamayı uygulaması gerekiyor.

ÜrünEtkilenen sürümlerDüzeltilmiş sürüm
Adobe Commerce2.4.4 – 2.4.9 (-2026-jul ve öncesi)-2026-aug
Adobe Commerce B2B1.3.3 – 1.5.3 (-2026-jul ve öncesi)-2026-aug
Magento Open Source2.4.6 – 2.4.9 (-2026-jul ve öncesi)-2026-aug


Aynı bülten, açığın yanı sıra kalıcı siteler arası betik çalıştırma (stored XSS) ve yetkilendirme atlatma sorunları dahil altı açığı daha kapattı.

Ne yapılmalı?


  1. Canlı ortamlar dahil tüm Adobe Commerce ve Magento kurulumlarını, test ve hazırlık (staging) sunucularıyla birlikte envantere alın.
  2. Sürüm hattınızın en güncel -p sürümünü kurup APSB26-92 yamasını hemen uygulayın.
  3. Yama sonrası tüm aktif müşteri oturumlarını geçersiz kılın.
  4. Kayıtlarda bir oturumun farklı müşteri hesabına geçtiği olağan dışı hareketleri arayın.
  5. Yama uygulanana kadar müşteri ve oturum uç noktalarının önüne WAF koruması yerleştirin; daha önce açıkta kalan mağazaları arka kapı açısından tarayın.



Bu sitelerde hesabı bulunan kullanıcıların da hesaplarındaki adres, sipariş ve kayıtlı ödeme bilgilerini kontrol etmesi ve olağan dışı bir değişiklik görürse mağazayı bilgilendirmesi önerilir.

Kaynaklar: Adobe Security Bulletin APSB26-92, The Hacker News, Sansec, BleepingComputer, Security Affairs, CyCognito

Kapak fotoğrafı: Adobe'nin Kaliforniya'nın San Jose kentindeki genel merkezi. Fotoğraf: FASTILY, Wikimedia Commons, CC BY-SA 4.0. Olayın kendisine ait bir kare değildir.
TR Siber Ekibi Yazar · TRSiber
← Ana sayfaya dön