Adobe, pazartesi günü Adobe Commerce ve Magento Open Source platformlarını etkileyen ve canlı sistemlerde aktif olarak sömürülen maksimum şiddetteki bir güvenlik açığını gidermek için yeni yamalar yayınladı.
CVE-2026-75650 (CVSS skoru: 10.0) olarak takip edilen bu zafiyet, sıfırıncı gün saldırılarını 4 Eylül 2026 tarihinde tespit eden güvenlik firması Sansec tarafından StyleSmuggler olarak adlandırıldı.
Adobe konuyla ilgili yaptığı açıklamada, "Bu güncelleme, saldırganların istediği kodu çalıştırmasına olanak tanıyan kritik bir güvenlik açığını gideriyor" dedi ve "CVE-2026-75650'nin Adobe Commerce satıcılarını hedef alarak canlı sistemlerde sömürüldüğünün farkındayız" ifadelerini ekledi.
Temelde bu zafiyet, Magento'nun şablon sistemini PHP kod enjeksiyonu ile kötüye kullanıyor. Saldırganlar bu sayede "Ödeme İşlemi Başarısız Hatırlatıcısı" e-postası oluşturuyor ve sürecin bir parçası olarak sistemde kod çalıştırabiliyor.
Bu güvenlik açığı aşağıdaki sürümleri etkiliyor:
Adobe Commerce: 2.4.9-2026-aug ve öncesi, 2.4.8-2026-aug ve öncesi, 2.4.7-2026-aug ve öncesi, 2.4.6-2026-aug ve öncesi, 2.4.5-2026-aug ve öncesi, 2.4.4-2026-aug ve öncesi.
Adobe Commerce B2B: 1.5.3-2026-aug ve öncesi, 1.5.2-2026-aug ve öncesi, 1.4.2-2026-aug ve öncesi, 1.3.4-2026-aug ve öncesi, 1.3.3-2026-aug ve öncesi.
Magento Open Source: 2.4.9-2026-aug ve öncesi, 2.4.8-2026-aug ve öncesi, 2.4.7-2026-aug ve öncesi, 2.4.6-2026-aug ve öncesi.
Yama dosyaları, aşağıdaki bağlantıdan indirilebilen bir hızlı düzeltme paketi olarak yayınlandı: repo.magento[.]com/patch/VULN-39341-composer-patches.zip
Adobe, "Etkilenen ürünler ve sürümler için bu güvenlik açığını çözmek adına, VULN-39341 yamasını (sürümünüze bağlı olarak) uygulamanız ve şifreleme anahtarlarınızı yenilemeniz gerekiyor" açıklamasında bulundu.