PaperCut zero-day کے لیے دوسرا emergency patch؛ پہلے والا کافی نہیں

PaperCut نے 28 اگست 2026 کو PaperCut NG اور MF کے لیے Emergency Patch Release 2 جاری کیا، جبکہ دونوں مصنوعات پر فعال حملوں کی تصدیق ہو چکی ہے۔ BleepingComputer کی 28 اگست کی رپورٹ کے مطابق محققین نے ابتدائی fixes کو عبور کرنے کے متعدد راستے دریافت کیے تھے؛ اسی لیے پہلا emergency patch لگانے والے صارفین کو بھی Release 2 نصب کرنا ہے۔
یہ دوسرا patch versions 24، 25 اور 26 کے لیے دستیاب ہے، مگر مسئلہ صرف ان تین branches تک محدود نہیں سمجھا جا رہا۔ کینیڈین سائبر سکیورٹی مرکز کی 28 اگست کی advisory NG/MF کے Release 2 سے پہلے کے v24، v25 اور v26 builds کو متاثرہ بتاتی اور exploitation in the wild کی نشاندہی کرتی ہے۔ منتظمین کا فوری جواب یہ ہونا چاہیے: public web access محدود کریں، درست Release 2 لگائیں اور patch کو پہلے سے ہو چکی دراندازی کا علاج نہ سمجھیں۔
کون سے PaperCut systems کو کارروائی درکار ہے

PaperCut NG اور PaperCut MF کی تمام versions کو ممکنہ طور پر متاثرہ دائرے میں رکھیں۔ Release 2 کے installers NG اور MF v24، v25 اور v26 کے لیے Windows، Linux اور macOS پر دستیاب ہیں؛ v23 یا اس سے پرانی تنصیب کو تازہ supported version پر upgrade کرنا ہوگا۔
مسئلے میں دو خامیاں شامل ہیں۔ CVE-2026-81578 web management interface میں authentication bypass کے ذریعے بعض system configurations بدلنے دے سکتی ہے، جبکہ CVE-2026-82078 database connector کی unsafe dynamic class loading سے متعلق ہے۔ دونوں کو ملا کر حملہ آور PaperCut server process کے security context میں code چلا سکتا ہے۔
صرف Primary Application Server پر patch لگانا مکمل deployment کو محفوظ نہیں کرتا۔ Site Servers اور secondary یا print servers بھی patched version پر ہونے چاہییں، البتہ Print Deploy اور Mobility Print اس مخصوص واقعے سے متاثرہ components میں شامل نہیں ہیں۔
پہلے 15 منٹ: internet exposure کاٹیں
پہلی ترجیح حملہ آور اور PaperCut web interfaces کے درمیان راستہ بند کرنا ہے۔ یہ جانچ صرف داخلی browser سے admin console کھولنے تک محدود نہ رکھیں؛ firewall، reverse proxy، NAT، load balancer، public DNS اور cloud security-group rules میں اصل بیرونی راستہ تلاش کریں۔
- ہر PaperCut Application Server کا public hostname، external IP، forwarded port اور proxy route درج کریں۔ ممکن ہو تو ادارے کے باہر کے network یا منظور شدہ exposure inventory سے تصدیق کریں کہ کون سا interface واقعی internet سے قابل رسائی ہے۔
- غیر معتبر source addresses روک کر web access صرف internal ranges، انتظامی VPN یا واضح trusted-IP allowlist تک محدود کریں۔ مشتبہ alert نہ ملنا public access کھلا رکھنے کی دلیل نہیں ہے۔
- موجودہ server.log، EDR telemetry، firewall اور proxy records محفوظ کریں۔ system time اور timezone بھی نوٹ کریں تاکہ بعد میں مختلف logs کی درست correlation ہو سکے۔
- مضبوط compromise signal ملنے پر host کو production network سے isolate کریں۔ evidence محفوظ کیے بغیر فوراً reboot، wipe یا log cleanup نہ کریں؛ یہ فیصلہ incident-response lead کے ساتھ کریں۔
یہ isolation patch کا متبادل نہیں، بلکہ patching تک حملے کا راستہ محدود کرنے والا control ہے۔ اسی طرح patch لگ جانے کے بعد بھی trusted-IP restriction برقرار رہنی چاہیے، کیونکہ emergency build معمول کے مکمل release process سے نہیں گزری۔
پہلا گھنٹہ: Release 2 اور checksum کی تصدیق

PaperCut کا 29 اگست تک اپ ڈیٹ شدہ سرکاری bulletin Release 2 کو پہلے patch کی جگہ نصب کرنے، v24–v26 کے platform-specific packages استعمال کرنے اور SHA-256 ملانے کی ہدایت دیتا ہے؛ اسی table میں MF v26 Windows کا hash 5c63ef18c523c85d5e73efc7fbb2bd2edacf0b03bcf80fe4d7e4c1a7c8bcbcf4 اور NG v26 Windows کا hash c9a2b356910b5fef3c114d48cb7c508414d1d35ddac74c530d1e8923d357e7d4 درج ہے۔
Package کو NG یا MF، major version اور operating system کے عین مطابق منتخب کریں۔ download کے بعد مقامی SHA-256 کو متعلقہ row سے حرف بہ حرف ملائیں؛ اوپر دیے گئے Windows v26 hashes کسی دوسرے platform، product یا version پر لاگو نہیں ہوتے۔ mismatch ملنے پر installer نہ چلائیں اور package دوبارہ سرکاری download link سے حاصل کریں۔
قابلِ بحالی configuration backup محفوظ کرکے standard upgrade procedure استعمال کریں، پھر Application Server، Site Servers اور secondary servers کا installed build چیک کریں۔ service startup کے ساتھ authentication، printing اور استعمال ہونے والی integrations کا محدود functional test بھی کریں۔
29 اگست کو PaperCut external database کے ذریعے Card/ID lookup اور SAML کے بعض post-patch مسائل کی تحقیقات کر رہا تھا۔ external Card/ID lookup استعمال کرنے والی محدود تنصیبات میں security.card-number-lookup.enabled=Y کو server/security.properties میں شامل کرکے Application Server restart کرنا پڑ سکتا ہے؛ یہ setting default طور پر بند ہے۔ اسے صرف اسی integration کے حقیقی صارفین approval اور change record کے ساتھ فعال کریں، اور خرابی آنے پر Release 2 ہٹا کر vulnerable حالت بحال نہ کریں۔
ایک دن کے اندر: پہلے سے ہونے والی دراندازی تلاش کریں

Release 2 مستقبل کی exploitation کا راستہ بند کرنے کے لیے ہے؛ یہ patch سے پہلے چلنے والی commands، بدلی ہوئی files یا چوری شدہ credentials کو واپس نہیں کرتا۔ investigation کا مرکز PaperCut Application Server، اس کا pc-app.exe process اور محفوظ کیے گئے logs ہونے چاہییں۔
- server.log میں ERROR No suitable driver found for jdbc:no:x تلاش کریں۔
- ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST والی entries کا وقت، متعلقہ request اور endpoint activity کے ساتھ تعلق دیکھیں۔
- server.log کے غائب، delete یا غیر متوقع طور پر truncate ہونے کو اہم indicator سمجھیں۔
- pc-app.exe کے غیر معمولی child processes، command execution، نئی یا بدلی ہوئی files اور outbound connections کا جائزہ لیں۔
- Application Server کے ingress records کو firewall، reverse-proxy، DNS، identity اور EDR telemetry سے correlate کریں؛ مقامی log اکیلا مکمل scope نہیں دکھاتا۔
- admin accounts، service credentials، API secrets اور database access میں غیر مجاز تبدیلی یا استعمال ملے تو credentials کو clean system سے rotate کریں۔
ان indicators کی عدم موجودگی اس بات کا ثبوت نہیں کہ server متاثر نہیں ہوا۔ compromise کا معقول شبہ برقرار ہو تو موجودہ backups اور forensic evidence محفوظ کرکے Application Server کو مکمل wipe اور rebuild کریں، پھر مشتبہ سرگرمی سے پہلے کا clean backup بحال کریں اور ادارے کا باقاعدہ incident-response عمل فعال کریں۔
29 اگست تک کہانی کہاں کھڑی ہے
تصدیق شدہ صورت حال یہ ہے کہ PaperCut NG/MF کی vulnerabilities فعال طور پر exploit ہوئی ہیں، Release 2 پہلے emergency patch کی جگہ درکار ہے اور internet-facing web access کو trusted IPs تک محدود رکھنا چاہیے۔ exposure restriction، patching اور compromise hunting تین الگ controls ہیں؛ کوئی ایک باقی دو کی جگہ نہیں لیتا۔
حملہ آوروں کی شناخت، تمام post-compromise actions اور متاثرہ environments کا مکمل دائرہ ابھی سامنے نہیں آیا۔ Card/ID lookup اور SAML کی post-patch خرابیوں کی تحقیق بھی جاری تھی، اس لیے منتظمین کو اپنے test results دستاویز کرتے ہوئے سرکاری bulletin کی تازہ status updates دیکھنی چاہییں۔
یہ بھی پڑھیں:
ہمارا نیوز لیٹر سبسکرائب کریں
ویب 3، AI اور کرپٹو کی تازہ خبریں براہ راست اپنے اِن باکس میں پائیں۔