PaperCut’ta üçüncü acil yama: İlk iki sürüm artık yeterli değil

PaperCut, 1 Eylül 2026’da PaperCut NG ve MF için üçüncü acil güvenlik paketi Release 3’ü yayımladı. Paket Release 2’nin yerini aldı; internete açık Application Server işleten kuruluşların, önceki iki acil yamadan birini kurmuş olsalar bile Release 3’e geçmesi gerekiyor.
Release 3 yalnızca eski düzeltmeleri bir araya getirmiyor: ek sertleştirme ve olası saldırı zincirlerine karşı yeni önlemler içeriyor, önceki paketlerin yol açtığı iki gerilemeyi de gideriyor. İnternete açık bir sunucuda öncelik; erişimi güvenilir adreslerle sınırlamak, delilleri korumak, doğru Release 3 paketini kurmak ve günlükleri incelemek.
Release 3 neden ilk iki paketi geçersiz kıldı?

PaperCut güvenlik bülteni, Release 3’ün 1 Eylül saat 18.22 AEST’de yayımlandığını ve Release 2’nin yerini aldığını belirtiyor. Kümülatif paket olduğu için Release 1 ile Release 2’nin önce kurulması gerekmiyor; ancak bu paketlerden birini daha önce yükleyen, internete açık müşterilerin de Release 3’e yükselmesi isteniyor.
Yeni paket ek sertleştirme ve olası saldırı zincirlerine karşı azaltıcı önlemler getiriyor. Ayrıca önceki acil paketlerden sonra bozulan SAML oturum açma akışlarını ve harici kart sorgularında eski Microsoft SQL Server sürücülerinin kullanımını düzeltiyor. Başlıktaki “ilk iki sürüm artık yeterli değil” sonucu bu değişiklikten kaynaklanıyor: üreticinin güncel önerisi doğrudan Release 3.
Paket PaperCut NG ve MF’nin v24, v25 ve v26 ana sürümleri için yayımlandı. Kurulum dosyasını seçerken ürün ile ana sürüm birlikte doğrulanmalı:
- PaperCut MF v26: Build 76531; v25: Build 76532; v24: Build 76534.
- PaperCut NG v26: Build 76530; v25: Build 76533; v24: Build 76535.
Bu yapı numaraları ilgili ürün ve ana sürüm için Windows, Linux ve macOS paketlerinde aynı. Bütün NG ve MF sürümleri potansiyel olarak etkilenmiş kabul ediliyor; v23 ve daha eski kurulumlar için doğrudan Release 3 paketi listelenmediğinden önerilen yol en güncel ana sürüme yükseltmek. PaperCut Hive, PaperCut Pocket ve ayrı mimariye sahip Mobility Print bu olayın kapsamında değil.
İlk müdahale yamayı beklemek değil, internet erişimini kesmek

Release 3 indirilirken Application Server’ın internete açık bırakılması güvenli bir bekleme seçeneği değil. NHS England tehdit güncellemesi, Emergency Patch 3’ün 1 Eylül’de yayımlandığını doğruluyor; en güncel paketin uygulanmasını ve hemen yama yapılamıyorsa web arayüzlerinin yalnızca güvenilir IP adreslerine açılmasını öneriyor.
Bu nedenle genel internet erişimi güvenlik duvarı kuralları, ağ erişim denetimleri, VPN veya eşdeğer kontrollü bir yönetim yolu ile kaldırılmalı. Kısıtlama yalnızca yönetim sayfasını gizlemeyi değil, PaperCut sunucusunun web arayüzlerini güvenilmeyen internet adreslerinden bütünüyle erişilemez kılmayı hedeflemeli; şüpheli etkinlik görülmemiş olması bu adımı ertelemek için yeterli değil.
Yükseltme veya yeniden başlatma mevcut izleri değiştirebileceğinden, internete açık kalmış sistemlerde önce deliller korunmalı. Tam server/logs dizini ve dosya zamanları, standart dışı PaperCut yapılandırmaları, pc-app.exe kökenli süreç ağaçları, ters proxy ve güvenlik duvarı kayıtları ile DNS ve ağ akışı verileri ayrı bir kopyaya alınmalı.
İki açık birleştiğinde kimlik doğrulamasız kod çalıştırılabiliyor
CVE-2026-81578, belirli koşullarda kimliği doğrulanmamış uzak isteklerin erişim kontrolü tamamlanmadan yönetim işlevlerini tetiklemesine ve bazı sistem ayarlarını değiştirmesine imkân veriyor. CVE-2026-82078 ise saldırgan yapılandırmayı değiştirebildiğinde, uygulamanın sınıf yolundaki Java bytecode’unun PaperCut sunucu sürecinin güvenlik bağlamında çalıştırılmasına yol açabilen güvensiz dinamik sınıf yükleme sorununu kapsıyor.
Huntress teknik incelemesi, iki açığın zincirlenerek PaperCut Application Server üzerinde kimlik doğrulama öncesi uzaktan kod çalıştırmaya dönüştüğünü ve zincirin standart bir PaperCut NG 25.0.11.75758 kurulumunda yeniden üretildiğini gösteriyor. Huntress iki müşteri ortamında istismar kanıtı buldu; gözlenen faaliyet sistem keşfine odaklanırken kurtarılan yüklerde ikincil zararlı yazılım, ilave komuta-kontrol trafiği veya kalıcılık saptanmadı.
İki olayla sınırlı bu gözlem, internete açık diğer sunucuların temiz olduğunu göstermiyor. İncelenen saldırı kodu kendi çıktı dosyasını ve server.log kaydını silebildiği için yalnızca beklenen dosyaların bulunmamasından güvenli sonuç çıkarılamaz.
Release 3 kurulumu ve günlük incelemesi aynı müdahalenin parçaları

İnternete açık veya yakın zamanda açık kalmış bir PaperCut sunucusu için uygulama sırası şöyle olmalı:
- Application Server web erişimini güvenilir IP adresleriyle sınırlandırın ve dışarıdan erişilemediğini doğrulayın.
- Yükseltme ya da yeniden başlatmadan önce günlükleri, dosya zamanlarını, ağ kayıtlarını, yapılandırmayı ve süreç verilerini koruyun.
- Ürün ve ana sürüme uygun Release 3 paketini standart yükseltme süreciyle kurun; Release 1 veya Release 2’nin kurulu olması bu adımı ortadan kaldırmaz.
- Kurulumdan sonra çalışan yapıyı MF için 76531, 76532 veya 76534; NG için 76530, 76533 veya 76535 değerlerinden uygun olanıyla karşılaştırın.
- Korunan ve güncel kayıtları istismar belirtileri açısından inceleyin; şüpheli bulgu varsa yalnızca yamanın kurulmuş olmasına dayanarak sistemi normal işletime döndürmeyin.
İncelemede eksik, beklenmedik biçimde kısaltılmış veya silinmiş server.log dosyaları; “DB URL: jdbc:derby:memory:pwn” dizesi; server/lib altında beklenmedik .class dosyaları; server/data/content altında .cmd veya .out dosyaları önem taşıyor. pc-app.exe ya da PaperCut Java sürecinin komut kabuğu ve sistem keşif araçları başlatması da araştırılmalı; beş karakterli dosya adlarının değişebileceği hesaba katılmalı.
1 Eylül’de doğrulanan durum, Release 3’ün desteklenen v24, v25 ve v26 kollarında önceki iki acil paketin yerini aldığı yönünde. Aktif istismar soruşturması sürerken yapı numarasını doğrulamak sistemi otomatik olarak temiz ilan etmiyor; internete açık kalmış sunucularda kayıt incelemesi ve olay müdahalesi hâlâ gerekli.
Ayrıca okuyun:
Bültenimize abone olun
En son Web3, yapay zekâ ve kripto haberleri doğrudan gelen kutunuza gelsin.