PaperCut açığı saldırıda: Üçüncü acil yama önceki ikisinin yerini aldı

PaperCut NG ve MF sunucularını hedef alan kimlik doğrulamasız uzaktan kod yürütme zinciri gerçek saldırılarda kullanılıyor. PaperCut, 1 Eylül 2026 tarihli acil bülteninde Emergency Patch Release 3’ü v24, v25 ve v26 için yayımladığını; bu birikimli paketin Release 2’nin yerini aldığını açıkladı.
İnternete açık PaperCut NG/MF Application Server işleten kurumlar için güncel karar net: Ürün, ana sürüm ve işletim sistemine uygun Release 3 paketi kurulmalı. Release 1 veya Release 2’yi daha önce yüklemiş olmak yeterli değil; önceki paketleri sırayla kurmak ya da kaldırmak gerekmiyor.
Release 3 için sürüm karar ağacı

Release 3, PaperCut NG ve MF’nin v24, v25 ve v26 dalları için Windows, Linux ve macOS paketleri halinde sunuluyor. Her ürün ve ana sürümün ayrı derlemesi ile SHA-256 sağlaması bulunduğundan, kurulum dosyası mevcut ürün, sürüm dalı ve işletim sistemiyle eşleştirilmeli.
- v24, v25 veya v26 kullanılıyorsa: Doğrudan uygun Release 3 paketi kurulmalı.
- Release 1 veya Release 2 zaten kuruluysa: Önceki paket kaldırılmadan Release 3’e geçilmeli.
- Hiçbir acil paket kurulmadıysa: Release 1 ve Release 2 atlanabilir; üçüncü paket önceki acil sürümlerin birikimli içeriğini taşıyor.
- v23 veya daha eski bir sürüm kullanılıyorsa: Bu dallar için Release 3 paketi listelenmiyor. Üreticinin önerdiği yol en yeni sürüme yükseltmek; bu gerçekleşene kadar sunucu güvenilmeyen ağlardan ayrılmalı.
Üçüncü paket iki bilinen gerilemeyi de gideriyor: bozulan SAML oturum açma akışlarını düzeltiyor ve harici kart numarası sorgularında eski Microsoft SQL Server sürücülerinin kullanımını yeniden destekliyor. Ayrıca saldırılarda görülen ek yolları kapatmaya yönelik sertleştirmeler içeriyor; ancak olağan kalite güvence sürecinden geçmiş nihai bakım sürümü değil.
İki CVE uzaktan kod yürütmeye nasıl bağlanıyor?

CVE-2026-81578, web yönetim arayüzündeki erişim denetimi kusuru. Belirli biçimde hazırlanmış kimlik doğrulamasız istekler, doğrulama tamamlanmadan yönetim işlevlerini tetikleyebiliyor ve bazı sistem ayarlarının değiştirilmesine izin veriyor.
CVE-2026-82078 ise veritabanı bağlantı yardımcılarının yapılandırılabilir sürücü adlarını onaylı bir listeyle sınırlamamasından kaynaklanıyor. Yapılandırmayı değiştirebilen saldırgan, uygulamanın sınıf yolundaki Java bytecode’unun PaperCut sunucu sürecinin yetkileriyle yüklenmesini sağlayabiliyor. İlk açık gerekli ayar denetimini sağlarken ikinci açık bu denetimi kod yürütmeye taşıyor.
Huntress’ın teknik incelemesi, iki müşteri ortamında istismar bulgusu saptandığını ve tam zincirin temiz bir PaperCut NG 25.0.11.75758 kurulumu üzerinde kimlik doğrulaması olmadan yeniden üretildiğini aktarıyor. Windows testinde PaperCut’ın pc-app.exe sürecinden SYSTEM yetkisiyle bir işlem başlatılabildi.
Gerçek saldırılarda hangi izler görüldü?
Olayın başlangıcı 27 Ağustos’ta tam yamalı görünen bir eğitim müşterisinin PaperCut MF sunucusundan gelen bildirimdi. PaperCut’ın olay anlatımına göre günlüklerde gerçek kod yürütme görülmesinin ardından P0 olayı ilan edildi; aynı gün ikinci bir kurum da benzer faaliyet bildirdi.
Gözlenen komutlar önce sistem keşfine odaklandı: whoami, ver ve tasklist ile kullanıcı hesabı, işletim sistemi ve çalışan süreçler sorgulandı. Bu sınırlı ilk faaliyet, açığın etkisini keşifle sınırlamıyor; zincir Application Server bağlamında keyfî kod yürütülmesine olanak veriyor.
İncelemede pc-app.exe veya pc-app sürecinin kabuk alt süreçleri başlatması, eksik ya da beklenmedik biçimde kesilmiş server.log dosyaları ve server/lib altında rastgele beş karakterli ad taşıyan .class dosyaları önem taşıyor. server/data/content altında aynı ad kalıbındaki .cmd ve .out dosyaları ile DB URL: jdbc:derby:memory:pwn;create=true dizesi de göstergeler arasında. Saldırganların bazı dosyaları ve günlükleri sildiği görüldüğünden bu kalıntıların bulunmaması, sunucunun temiz olduğunu kanıtlamıyor.
Yama kurulana kadar dış erişim kısıtlanmalı

Release 3 beklenirken internete açık bir Application Server güvenli kabul edilmemeli. Web arayüzü derhal güvenilir IP adresleriyle sınırlandırılmalı; bunun için güvenlik duvarı kuralları, ağ erişim denetimi, VPN veya eşdeğer kontrollü bir yönetim yolu kullanılabilir. Şüpheli faaliyet görülmemiş olması bu izolasyonu ertelemek için yeterli değil.
Yama, olay incelemesinin yerine geçmiyor. Sunucu internete açıksa yükseltme veya yeniden başlatma öncesinde server/logs dizini ve dosya zamanları, mevcut ve varsayılan dışı yapılandırma, pc-app.exe kökenli süreç ağaçları ile ters vekil, WAF, DNS, güvenlik duvarı ve ağ akışı kayıtları korunmalı. Bilinen göstergeler geçmiş kayıtlarda aranmalı; şüpheli bir bulgu varsa kurumun olay müdahale süreci işletilmeli.
1 Eylül itibarıyla ne biliniyor?
Acil bülten PaperCut NG ve MF’nin tüm sürümlerine uygulanıyor, fakat Release 3 paketleri yalnızca v24–v26 için yayımlandı. Site Server ve ikincil baskı sunucularının da yamalı sürüme geçirilmesi gerekiyor; Mobility Print, Print Deploy sunucu bileşenleri ve istemci yazılımları bu olayın kapsamında değil.
Aktif istismar ve üçüncü acil paketin önceliği doğrulanmış durumda, ancak etkilenen kurumların toplam sayısı ve saldırganların farklı ortamlardaki faaliyetlerinin tam kapsamı henüz bilinmiyor. Soruşturma sürüyor ve kalite güvence testleri tamamlanmış resmi bakım sürümü hazırlanıyor; bu nedenle güncel müdahale sırası dış erişimi kısıtlamak, delilleri korumak, uygun Release 3 paketini kurmak ve bültendeki yeni değişiklikleri izlemek.
Ayrıca okuyun:
Bültenimize abone olun
En son Web3, yapay zekâ ve kripto haberleri doğrudan gelen kutunuza gelsin.