Adobe Commerce ve Magento'daki yetkilendirme açığı saldırılarda kullanılıyor
E-ticaret sitelerinde kullanıcı etkileşimi olmadan hassas kaynaklara yetkisiz erişim sağlayan CVE-2026-71362, CISA'nın aktif istismar listesine girdi. Adobe açığı Ağustos'ta kapatmıştı.
- 1 dk okuma
- 3 kaynak
Kısaca
- Adobe Commerce, Commerce B2B ve Magento Open Source'u etkileyen kritik yetkilendirme açığı (CVSS 9.1) artık saldırılarda kullanılıyor.
- APSB26-92 güncellemesini uygulamayan mağazalar risk altında.
Ne oldu?
Adobe, 11 Ağustos’ta yayımladığı APSB26-92 bülteniyle Adobe Commerce ve Magento Open Source’taki hatalı yetkilendirme açığını kapatmıştı. Açık, saldırganın herhangi bir kullanıcı etkileşimi gerekmeden hassas kaynaklara normalde sahip olmaması gereken yetkilerle erişmesine izin veriyor. CVSS puanı 9.1.
CISA 24 Eylül’de açığın saldırılarda kullanıldığını belirterek onu kataloğuna ekledi.
Neden önemli?
Magento tabanlı mağazalar müşteri adları, adresleri ve sipariş bilgileri gibi değerli veriler barındırır. Bu platformlar geçmişte de ödeme sayfalarına kart bilgisi çalan kod yerleştirilen saldırıların (Magecart) sık hedefi oldu.
Kimler etkileniyor?
Ağustos 2026 güvenlik güncellemesini (APSB26-92) içermeyen:
- Adobe Commerce 2.4.4 – 2.4.9
- Adobe Commerce B2B 1.3.3 – 1.5.3
- Magento Open Source 2.4.6 – 2.4.9
Ne yapmalısınız?
- APSB26-92 güncellemesini uygulayın.
- Yönetici hesaplarını ve son yetki değişikliklerini gözden geçirin.
- Ödeme ve ürün sayfalarında sizin eklemediğiniz bir kod ya da betik olup olmadığını kontrol edin.
Kaynaklar
Bu konuda
Zafiyet · 1 dk
Apple, hedefli saldırılarda kullanılan CoreGraphics açığını kapattı
- yeni · kritik
Zafiyet · 1 dk
Citrix NetScaler'da istismar edilen iki kritik açık: kimlik doğrulaması olmadan komut çalıştırılabiliyor
Zafiyet · 1 dk
MikroTik RouterOS'taki SSH açığı istismar ediliyor: kimlik doğrulaması olmadan komut gönderilebiliyor