PaperCut, gerçek saldırılarda istismar edilen iki güvenlik açığına yönelik ilk düzeltmeyi aşmanın birkaç yolunun araştırmacılar tarafından keşfedilmesinin ardından PaperCut NG ve MF için ikinci bir acil güvenlik yaması yayımladı. Şirket, önceki acil yamayı uygulamış olsalar bile tüm müşterileri Emergency Patch Release 2 sürümünü yüklemeye çağırıyor.
PaperCut başlangıçta müşteri sunucularına yönelik sıfırıncı gün saldırıları konusunda uyarıda bulunmuş ve müşterilere düzeltmeleri uygulamaları ve soruşturmayı sürdürmeleri için zaman tanımak amacıyla CVE numaraları veya teknik ayrıntılar yayımlamadan NG ve MF'nin 25 ve 26 numaralı sürümleri için ilk düzeltmeyi yayımlamıştı. Şirket, son güncellemede iki güvenlik açığının CVE-2026-81578 ve CVE-2026-82078 tanımlayıcılarına sahip olduğunu açıkladı.
Uzaktan komut yürütmeye olanak tanıyabilen iki güvenlik açığı
CVE-2026-81578, 8,8 önem derecesiyle yüksek riskli olarak sınıflandırılıyor ve PaperCut NG ile MF'nin web tabanlı yönetim arayüzünde bulunuyor. PaperCut'ın açıklamasına göre, belirli koşullar altında kimlik doğrulaması yapılmamış uzaktan istekler yönetim işlevlerini hedef alabilir ve yetki doğrulama kontrolleri tamamlanmadan önce arka plan işlemlerini çalıştırabilir.
CVE-2026-82078 ise 9,4 önem derecesiyle kritik olarak sınıflandırılıyor ve veritabanı bağlantı araçlarında bulunuyor. Uygulamalar, veritabanı sürücüsü sınıflarını izin verilen bir listeyle doğrulamadan yapılandırılabilir adlara göre yüklüyor. Saldırgan sistem yapılandırma parametrelerini değiştirebilirse, uygulamanın sınıf yolunda bulunan rastgele Java bayt kodunun PaperCut sunucu işleminin yetkileriyle çalıştırılması mümkün olabilir.
watchTowr, kimlik doğrulaması yapılmamış bir saldırganın bu iki güvenlik açığını kimlik doğrulamayı aşmak ve uzaktan kod yürütmeye erişmek için kullanabileceğini söyledi. Huntress de iki müşterinin ortamında istismarı gözlemlediğini ve kimlik doğrulamasından önceki kod yürütme zincirinin tamamını yeniden oluşturduğunu bildirdi.
İlk yama neden artık yeterli değil?
watchTowr, araştırmacılarının güvenlik açıklarını yeniden oluşturduğunu ve orijinal yamaları aşmanın birkaç yolunu keşfettiğini, ayrıca ayrıntılarını PaperCut ile paylaştıkları başka bir kimlik doğrulama atlatma güvenlik açığı bulduklarını açıkladı. PaperCut'ın iç ekipleri tarafından Huntress ve watchTowr ile iş birliği içinde yürütülen ek analiz temelinde, ikinci sürüm ilk düzeltmenin ötesine geçen ilave sağlamlaştırma önlemleri içeriyor.
Huntress, PaperCut günlüklerinin saldırganların sistemleri keşfetmek için kullandığı komutları yakaladığını belirtti. Günlüklerde ayrıca .class biçiminde ve onaltılık kodlamayla şifrelenmiş Java dosyaları bulundu; bunlar komutları yürütmek ve işletim sisteminde dosya okumak veya yazmak için bir köprü olarak kullanıldı. Şirkete göre gözlemlenen komutlar kötü amaçlı yazılım dağıtmak veya kalıcılık mekanizması oluşturmak üzere tasarlanmış görünmüyordu.
Etkilenen sürümler ve müdahale adımları
Emergency Patch Release 2, Windows, Linux ve macOS üzerinde PaperCut NG ve MF'nin 24, 25 ve 26 numaralı sürümleri için kullanılabilir. 23 veya daha eski bir sürümü kullanan müşterilerin bu sürümler için bir yama beklemek yerine en güncel sürüme yükseltme yapması gerekiyor. Yükseltme ayrıca ikincil sunucuları, yazdırma sunucularını ve Site Servers'ı da kapsıyor; ancak şirkete göre Print Deploy ve Mobility Print bileşenleri etkilenmiyor ve güncellenmeleri gerekmiyor.
- Güvenlik duvarları veya ağ erişim kontrolleri kullanarak web arayüzlerine erişimi güvenilir IP adresleriyle sınırlandırın.
- pc-app.exe işlemi tarafından oluşturulan şüpheli etkinlikleri araştırın.
- server.log günlüklerini eksik veya kesilmiş dosyalar ve şu iki hata mesajı için inceleyin: ERROR No suitable driver found for jdbc:no:x ve ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST.
- PaperCut Application Server ile ilişkili saldırı tespit sistemi, uç nokta izleme ve ağ izleme uyarılarını gözden geçirin.
Sistem yöneticileri için önemli olan nedir?
En önemli pratik gelişme, araştırmacıların ilk düzeltmeyi aşmanın yollarını belirleyebilmesi nedeniyle ilk yamanın yüklenmesinin riskin giderildiği anlamına gelmemesidir. Bu nedenle sistem yöneticileri ikinci sürümü, yönetim arayüzlerinin maruziyetini azaltma ve ihlal göstergelerini doğrulama adımlarının yanı sıra gerekli bir düzeltme olarak ele alıyor. PaperCut, ihlal sonrasında saldırganların ne yaptığını hâlâ araştırıyor ve saldırılardan sorumlu tarafı belirlemedi veya nihai ihlal göstergelerini yayımlamadı; şirket, etkinliğin şimdiye kadar sınırlı ve hedefli göründüğünü vurguluyor.
Olay, PaperCut sunucularının daha önce 2023 yılında CVE-2023-27350 üzerinden hedef alınmış olması nedeniyle ayrıca önem taşıyor; bu güvenlik açığı kimlik doğrulamayı aşmaya ve uzaktan kod yürütmeye olanak tanıyordu. Ancak kaynak, aynı tarafların veya yöntemlerin mevcut saldırıların arkasında olduğunu kanıtlamıyor ve ihlal sonrasına ilişkin ayrıntılar hâlâ soruşturuluyor.