CISA, aktif istismar kanıtı bulunan dört güvenlik açığını 8 Eylül 2026 tarihinde Bilinen İstismar Edilen Güvenlik Açıkları (Known Exploited Vulnerabilities — KEV) kataloğuna ekledi. Listeye giren açıklar Adobe Commerce ve Magento, Microsoft Windows ile N-able N-central ürünlerini etkiliyor. Özellikle kimlik doğrulaması gerektirmeyen uzaktan kod çalıştırma riskleri, internetten erişilebilen e-ticaret ve uzaktan yönetim sistemlerini acil yama sırasının en üstüne taşıyor.

KEV listesine eklenen dört açık



CVEÜrünZafiyet türüÖncelik
CVE-2026-75650Adobe Commerce ve Magento Open SourceŞablon motorunda özel öğelerin hatalı etkisizleştirilmesiKritik, aktif istismar
CVE-2026-81963Microsoft WindowsBağlantıların hatalı izlenmesiAktif istismar
CVE-2026-85880Microsoft WindowsHeap tabanlı arabellek taşmasıAktif istismar
CVE-2026-86218N-able N-centralStatik kod enjeksiyonuKritik, aktif istismar


CISA’nın KEV kataloğu, yalnızca teorik olarak tehlikeli açıkları değil, sahada istismar edildiğine dair güvenilir kanıt bulunan güvenlik açıklarını öne çıkarır. Bu nedenle listeye yeni bir kaydın eklenmesi, klasik CVSS sıralamasından daha güçlü bir operasyonel sinyal olarak değerlendirilmelidir. Bir kurumda bu ürünlerden biri varsa yapılacak ilk iş, envanteri doğrulamak ve ilgili sistemin internete açık olup olmadığını belirlemektir.

CVE-2026-75650: Adobe Commerce ve Magento’da kritik kod çalıştırma riski



Adobe’nin APSB26-146 güvenlik bültenine göre CVE-2026-75650, Adobe Commerce ile Magento Open Source kurulumlarında şablon motoruna ait özel öğelerin yeterince etkisizleştirilmemesinden kaynaklanıyor. CWE-1336 sınıfındaki açık, kimlik doğrulaması gerektirmeden keyfi kod çalıştırılmasına yol açabiliyor. Adobe, açığa CVSS 3.1 ölçeğinde 10,0 puan veriyor ve gerçek saldırılarda kullanıldığını doğruluyor.

Etkilenen sürüm aileleri Adobe Commerce 2.4.4 ile 2.4.9 arasındaki 2026 Ağustos sürümleri ve öncesini kapsıyor. Magento Open Source tarafında da 2.4.6, 2.4.7, 2.4.8 ve 2.4.9 ailelerinin ilgili sürümleri etkileniyor. Adobe Commerce B2B kullanan kuruluşların ayrıca B2B paket sürümünü kontrol etmesi gerekiyor.

Bu zafiyetin e-ticaret sistemleri için etkisi yalnızca web sayfasının bozulması değildir. Başarılı bir saldırı sonrasında saldırgan;


  • sunucu üzerinde yetkisiz kod çalıştırabilir,
  • ödeme ve müşteri verilerine erişmeye çalışabilir,
  • kalıcılık sağlayan web shell veya arka kapı yerleştirebilir,
  • yönetici hesaplarını ve entegrasyon anahtarlarını ele geçirebilir,
  • ödeme sayfasına kart bilgisi çalan istemci tarafı kod ekleyebilir,
  • aynı altyapıdaki diğer uygulamalara yatay hareket için başlangıç noktası kazanabilir.



Önerilen işlem: Adobe’nin CVE-2026-75650 için yayımladığı hotfix’i gecikmeden uygulayın. Yama sonrasında yalnızca sürüm bilgisini kontrol etmekle yetinmeyin; dosya bütünlüğü, yeni yönetici kullanıcıları, beklenmeyen zamanlanmış görevler, değiştirilen şablonlar ve olağandışı dış bağlantılar için olay incelemesi yapın.

CVE-2026-86218: N-central üzerinde kimlik doğrulamasız RCE



N-able N-central, yönetilen hizmet sağlayıcıların ve kurumsal BT ekiplerinin çok sayıda uç noktayı tek merkezden izlemesine ve yönetmesine yardımcı olan bir RMM platformudur. Böyle bir sistemin ele geçirilmesi, saldırgana yönetilen cihazlara komut, betik veya araç dağıtmak için son derece ayrıcalıklı bir konum sağlayabilir.

CVE-2026-86218, statik olarak kaydedilen kod içindeki direktiflerin hatalı etkisizleştirilmesiyle ilişkili bir statik kod enjeksiyonu açığıdır. Güvenlik duyurularına göre kimliği doğrulanmamış uzak bir saldırganın N-central sunucusunda kod çalıştırmasına izin verebilir. N-able, 2026.3.1.14 öncesindeki sürümlerin etkilenebileceğini belirtiyor ve 2026.3 Hotfix 4 güncellemesini yayımladı.

N-central gibi merkezi yönetim araçları saldırgan açısından çarpan etkisi yaratır. Tek bir sunucunun ele geçirilmesi, çok sayıda müşteri veya uç nokta üzerinde ikinci aşama saldırılar için kullanılabilir. Bu nedenle yalnızca hotfix kurulumu değil, geçmişe dönük olay incelemesi de gerekir.


  • N-central sürümünü ve build numarasını doğrulayın; 2026.3.1.14 veya daha yeni güvenli sürüme geçin.
  • Yönetim arayüzünü doğrudan internete açmayın; VPN, erişim listesi ve güçlü kimlik doğrulama katmanı kullanın.
  • Beklenmeyen yönetici oturumlarını, yeni kullanıcıları, betik çalıştırmalarını ve görev dağıtımlarını inceleyin.
  • N-central sunucusundan uç noktalara giden olağandışı bağlantıları ve dosya transferlerini araştırın.
  • Sunucuya ait sırları, API anahtarlarını ve entegrasyon kimlik bilgilerini risk değerlendirmesine göre döndürün.
  • Yamanın uygulanmasından önce sistemin ele geçirilmiş olabileceğini varsayarak adli kopya ve log saklama planı oluşturun.



Windows açıkları neden zincirleme saldırılarda önemlidir?



CISA’nın aynı gün KEV’e eklediği CVE-2026-81963, Windows’ta bağlantı izleme davranışıyla; CVE-2026-85880 ise heap tabanlı arabellek taşmasıyla ilişkilidir. Bu tür açıklar her zaman tek başına ilk erişim sağlamayabilir; ancak oltalama, kötü amaçlı dosya, ele geçirilmiş web sitesi veya başka bir başlangıç zafiyetiyle birleştirildiğinde saldırı zincirini tamamlayabilir.

Windows yöneticileri ilgili Microsoft güvenlik güncellemelerini WSUS, Microsoft Configuration Manager, Intune veya kullandıkları yama yönetim çözümü üzerinden hızla dağıtmalıdır. Dağıtım başarısını yalnızca “gönderildi” durumuyla değil, cihaz üzerindeki kurulum sonucu ve yeniden başlatma gereksinimiyle doğrulamak gerekir. Kritik iş istasyonları, yönetici cihazları, atlama sunucuları ve internete açık hizmetler ilk dalgada ele alınmalıdır.

İlk 24 saat için uygulanabilir müdahale planı




  1. Envanter çıkarın: Adobe Commerce, Magento Open Source, N-central ve etkilenen Windows sürümlerini CMDB, EDR, zafiyet tarayıcısı ve bulut envanterinden eşleştirin.
  2. Maruziyeti sınıflandırın: İnternete açık sistemleri, ayrıcalıklı yönetim sunucularını ve kritik iş süreçlerini önceleyin.
  3. Yama ve hotfix uygulayın: Güncellemeleri yalnızca resmi üretici kanallarından alın, hash ve imza doğrulaması yapın.
  4. İstismar belirtilerini arayın: Yeni dosyalar, beklenmeyen süreçler, olağandışı child process zincirleri, yeni kullanıcılar, başarısız/başarılı oturum desenleri ve şüpheli dış bağlantıları inceleyin.
  5. Sırları döndürün: Ele geçirilme ihtimali bulunan sunucularda saklanan parolaları, erişim anahtarlarını, oturum sırlarını ve entegrasyon tokenlarını yenileyin.
  6. İzolasyon planı hazırlayın: Şüpheli sistemleri delilleri bozmadan ağdan ayırın ve olay müdahale ekibini devreye alın.
  7. Doğrulayın ve raporlayın: Güncellemenin gerçekten kurulduğunu, sistemin yeniden başlatıldığını ve dış yüzeyin kapandığını teknik kanıtla doğrulayın.



Tespit ekipleri hangi sinyallere bakmalı?



Web ve RMM sunucularında tek bir IOC listesine güvenmek yetersiz kalabilir. Saldırganlar araçlarını ve altyapılarını hızla değiştirebilir. Bu nedenle davranışsal kontroller daha kalıcı sonuç verir:


  • Web sunucusu işleminin kabuk, betik yorumlayıcısı veya sistem keşif aracı başlatması,
  • uygulama dizinlerinde yeni veya yakın zamanda değiştirilmiş çalıştırılabilir dosyalar,
  • şablon, tema ve ödeme sayfası dosyalarında beklenmeyen değişiklikler,
  • N-central üzerinden alışılmadık saatte toplu görev veya betik gönderimi,
  • yönetim sunucusundan daha önce iletişim kurulmayan alan adlarına çıkış,
  • yeni servis, zamanlanmış görev, başlangıç girdisi veya ayrıcalıklı kullanıcı oluşturulması,
  • yama sonrasında da devam eden olağandışı CPU, ağ ve kimlik doğrulama etkinliği.



Sonuç: CVSS değil, gerçek risk sırası



Bu dört zafiyetin ortak noktası, teorik olasılıktan çıkıp gerçek saldırı sinyaline dönüşmüş olmalarıdır. CISA KEV kaydı; varlık envanteri, internet maruziyeti, iş etkisi ve istismar kanıtıyla birlikte değerlendirildiğinde doğru yama sırasını belirlemek için güçlü bir göstergedir.

Adobe Commerce veya Magento işleten kurumlar CVE-2026-75650 hotfix’ini; N-central kullanan ekipler ise 2026.3 Hotfix 4 / 2026.3.1.14 güncellemesini önceliklendirmelidir. Windows güncellemeleri de yönetici cihazları ve kritik sunuculardan başlanarak hızla dağıtılmalıdır. En önemli nokta, “yamayı kurduk” cümlesini olay incelemesinin sonu değil başlangıcı olarak görmektir.

Kaynaklar


TR Siber Ekibi Yazar · TRSiber
Kaynak bağlantısı ← Ana sayfaya dön