Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Acil: ‘PolyShell’ açığı, Magento e-ticaret sitelerinde RCE riski yaratıyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Acil: ‘PolyShell’ açığı, Magento e-ticaret sitelerinde RCE riski yaratıyor

Siber Güvenlik

Acil: ‘PolyShell’ açığı, Magento e-ticaret sitelerinde RCE riski yaratıyor

teknomers
Son güncelleme: 20 Mart 2026 00:50
teknomers
Paylaş
Paylaş

Giriş

Yeni ortaya çıkan “PolyShell” zafiyeti, tüm Magento Open Source ve Adobe Commerce sürüm 2 kurulumlarını etkileyerek yetkisiz kod çalıştırma ve hesap ele geçirme imkanı sunuyor. Bu durum, e-ticaret güvenliği açısından ciddi riskler taşımaktadır.

Contents
  • Giriş
  • Saldırı Nasıl Çalışıyor?
  • Etkilenen Sistemler
  • Çözüm ve Korunma
  • Sonuç

Saldırı Nasıl Çalışıyor?

Magento’nun REST API’sinin, alışveriş sepeti öğeleri için özelleştirilmiş seçenekler kapsamında dosya yüklemelerine izin vermesi, bu zafiyetin kökenini oluşturmaktadır. Ürün seçeneğinin tipi “dosya” olduğunda, Magento, base64 kodlu dosya verilerini, MIME türünü ve dosya adını içeren gömülü bir file_info nesnesini işler. Dosya, sunucuda pub/media/custom_options/quote/ dizinine yazılır.

Sansec’in açıklamalarına göre “PolyShell”, hem görüntü hem de betik olarak davranabilen poliglot bir dosya kullanmasından dolayı bu ismi almıştır. Web sunucusu yapılandırmasına bağlı olarak, bu kusur uzaktan kod yürütme (RCE) veya depolanan XSS yoluyla hesap ele geçirme imkanı sağlayabilmektedir.

Etkilenen Sistemler

Sansec, tüm bilinen Magento ve Adobe Commerce mağazalarını incelediğinde, birçok mağazanın yükleme dizininde dosyaları açığa çıkardığı tespit edilmiştir. Bu durum, birçok mağazanın bu zafiyetten etkilenebileceği anlamına gelmektedir.

Çözüm ve Korunma

Adobe, zafiyeti gidermek için bir düzeltme yayımlamış olsa da, bu düzeltme yalnızca 2.4.9 sürümünün ikinci alfa sürümünde mevcut olup, üretim versiyonları hala savunmasızdır. Sansec, Adobe’nin “zararı büyük ölçüde azaltacak bir örnek web sunucusu yapılandırması” sunduğunu belirtmiştir, ancak çoğu mağaza, barındırma sağlayıcılarından temin edilen bir yapılandırmaya dayanmaktadır.

Mağaza yöneticilerine önerilen önlemler şunlardır:

  • pub/media/custom_options/ dizinine erişimi kısıtlayın.
  • Nginx veya Apache kurallarının bu dizine erişimi gerçekten engellediğinden emin olun.
  • Mağazaları yüklenmiş kabuklar, arka kapılar veya diğer kötü amaçlı yazılımlar açısından tarayın.

BleepingComputer, Adobe’ye PolyShell için güvenlik güncellemesinin ne zaman yayınlanacağına dair bir iletişimde bulunmuştur, ancak yayınlandığı tarihe kadar herhangi bir geri dönüş alınamamıştır.

Sonuç

Eğer bir Magento veya Adobe Commerce kullanıcısıysanız, en kısa sürede yukarıda belirtilen önlemleri alarak mağazanızın güvenliğini artırmalısınız. Ayrıca, mümkün olan en kısa sürede yazılım güncellemelerini kontrol edin ve sisteminizi korumak için gerekli adımları atın.

‘Volt Typhoon’ Çin Destekli APT, ABD Kritik Altyapı Kuruluşlarına Sızdı
EncryptHub, Web3 geliştiricilerini sahte AI platformlarıyla hedef alıyor.
Hava Kuvvetleri Modernizasyonu İçin Acil Finansman İhtiyacı
Okta, tehdit tespiti için Auth0 kuralları kataloğunu açık kaynak yaptı.
Araştırmacılar, 3 Microsoft İmzalı Önyükleme Yükleyicisinde UEFI Güvenli Önyükleme Baypasını Keşfetti
ETİKETLENDİ:AcilAçığıEticaretMagentoPolyShellRCERiskiSitelerindeyaratıyor
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Dans Eden Robot Kontrolden Çıktı, Çalışanlar Müdahale Etti
Sonraki Makale Nvidia’nın AI Zirvesi: Tesla Hayal Kırıklığı, Meta’nın Metaversesi Kapanıyor

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Microsoft’tan Acil Çözüm: WSUS Senkronizasyon Gecikmeleri ve Zaman Aşımı
Siber Güvenlik
Acil: WordPress wp2shell Saldırıları Artıyor, Önlem Alın!
Siber Güvenlik
Çin Süper Bilgisayarı, ABD’yi Geride Bırakarak Dünyanın En Hızlısı Oldu!
Finans
Windows LegacyHive sıfırıncı gün açığına acil, ücretsiz yamanız!
Siber Güvenlik
Acil: ENCFORGE Fidye Yazılımı, Langflow RCE Saldırısında AI Dosyalarını Hedef Alıyor
Siber Güvenlik
Nintendo Çalışanları Çoğunlukla Tears Of The Kingdom’ı Görünce Öğrendi
Oyun
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?