Kritik Magento Açığı Saldırganların Müşteri Hesaplarına Kimlik Doğrulaması Olmadan Ulaşmasını Sağlıyor
Adobe Commerce ile Magento Open Source platformlarını etkileyen kritik CVE-2026-71362 açığı, saldırganların müşteri oturumlarını başka hesaplara yönlendirerek hesapları ele geçirmesine yol açıyor. Adobe açığı 11 Ağustos 2026’da yayınlanan güvenlik güncellemesiyle giderirken şirket ilk duyurusunda saldırıların gerçek sistemlerde görüldüğüne dair bilgisinin bulunmadığını açıkladı. Sansec ise kendi Shield web uygulaması güvenlik duvarının aynı günlerde CVE-2026-71362 istismar girişimlerini engellediğini bildirerek açığın sahada kullanılmaya başladığına işaret etti.
CVE-2026-71362 Kimlik Doğrulaması Olmadan Müşteri Oturumlarını Değiştirebiliyor
Sansec’in Adobe tarafından yayınlanan düzeltmeyi incelemesinin ardından ortaya çıkan teknik tablo, sorunun Magento’nun müşteri kimliğini oturum içerisinde hatalı şekilde ele almasından kaynaklandığını gösteriyor. Saldırganın mevcut bir müşteri hesabına, yönetici yetkisine veya kullanıcı etkileşimine ihtiyaç duymaması açığın etkisini artırırken saldırı sonucunda başka bir müşterinin oturumuna geçiş yapılabiliyor.
Adobe, CVE-2026-71362 için CVSS 3.1 üzerinden 9,1 puan verirken açığı yanlış yetkilendirme kategorisinde sınıflandırdı. Güvenlik açığı, yetkisiz bir saldırganın hassas kaynaklara daha yüksek erişim elde etmesine neden olabildiği için özellikle müşteri hesabı, kişisel bilgiler ile e-ticaret işlemlerini aynı platformda barındıran mağazalar açısından ciddi risk oluşturuyor.
Bir saldırganın müşteri oturumunu başka bir hesaba yönlendirmesi, yalnızca giriş ekranını aşmak anlamına gelmiyor. Ele geçirilen oturum, saldırgana mağdur hesabında bulunan özel müşteri bilgilerine erişim sağlayabildiği için saldırı sonucunda kişisel verilerin açığa çıkması, hesap değişiklikleri veya e-ticaret işlemlerinin kötüye kullanılması gibi ikincil riskler ortaya çıkabiliyor. Sansec, yaptığı incelemede CVE-2026-71362’nin özellikle müşteri hesabı ele geçirmeye izin verdiğini belirtiyor.
E-ticaret platformlarındaki müşteri oturumları ödeme bilgilerine, sipariş geçmişine, teslimat adreslerine veya kişisel hesap ayrıntılarına erişim sağlayabildiği için oturum ele geçirme saldırıları mağaza altyapısının tamamını doğrudan ele geçirmese bile önemli bir veri güvenliği sorunu oluşturuyor. Magento kullanan işletmeler açısından risk, saldırganın yönetici hesabına ulaşmasından önce müşteri katmanında başlayabildiği için güvenlik ekiplerinin yalnızca yönetici oturumlarını izlemesi yeterli olmayabilir.
Adobe, 11 Ağustos tarihli Commerce güvenlik güncellemesinde CVE-2026-71362 dışında altı güvenlik açığını daha giderdi. Güncellemede CVE-2026-48414 ve CVE-2026-48413 kodlu saklı XSS açıkları rastgele kod çalıştırma riski taşırken CVE-2026-48415 ile CVE-2026-48416 yanlış yetkilendirme sorunları nedeniyle güvenlik özelliklerinin aşılmasına yol açabiliyor.
Diğer iki açık olan CVE-2026-48411 ile CVE-2026-48412 ise daha düşük önem seviyelerinde değerlendirildi. Adobe Commerce B2B ortamlarını da kapsayan güncelleme, farklı yetki seviyelerine sahip saldırganların kullanabileceği birden fazla güvenlik sorununu aynı bakım döngüsünde ele alırken Commerce güvenlik bülteni Priority 2 seviyesinde yayınlandı.
Sansec, Adobe Commerce ile Magento yöneticilerinin desteklenen sürüm dalındaki en güncel -p sürümünü kullandığını doğruladıktan sonra ilgili izole güvenlik yamasını uygulamasını öneriyor. Aylık düzeltmeler yeni bir tam sürüm veya güncellenmiş Composer paketi şeklinde sunulmak yerine ayrı yama dosyaları olarak dağıtıldığı için yöneticilerin mevcut sürüm dalını kontrol etmesi önem taşıyor.
Adobe’nin güvenlik güncellemeleri, Commerce ile Magento Open Source kurulumlarında desteklenen sürümlerin güncel tutulmasını temel çözüm olarak gösteriyor. Adobe daha önceki Commerce bültenlerinde de yeni sürüme geçişi önerirken sürüm bazlı güvenlik düzeltmelerinin ilgili kurulum dalına uygulanmasını istiyor.
Sansec’in Shield WAF üzerinde CVE-2026-71362 saldırılarını engellediğini bildirmesi, Adobe’nin ilk açıklamasındaki “aktif istismar bilinmiyor” değerlendirmesiyle sahadaki gözlemler arasında önemli bir fark oluşturuyor. Adobe güncellemesi yayınlandığında Commerce açıkları aktif saldırı altında olarak listelenmemişti ancak güvenlik şirketinin gerçek trafik üzerinde istismar girişimleri gözlemlemesi yöneticilerin yama kararını yalnızca üretici açıklamasına göre ertelememesi gerektiğini gösteriyor.
E-ticaret işletmeleri açısından CVE-2026-71362’nin önemi, saldırının özel bir yönetici hesabı gerektirmeden müşteri oturumlarını hedefleyebilmesinden kaynaklanıyor. Magento ile Adobe Commerce kullanan kurumların öncelikle desteklenen sürüm dalını belirlemesi, ilgili güvenlik yamasını uygulaması, ardından şüpheli oturum hareketlerini incelemesi saldırı yüzeyini azaltmak açısından kritik önem taşıyor.
Tepkiniz Ne?
Beğen
0
Beğenme
0
Sevgi
0
Komik
0
Kızgın
0
Üzgün
0
Vay
0