Saldırganlar, şirketin geçen hafta istismar edildiklerinin «sıfır gün» saldırıları olarak keşfedilmesinin ardından bu açıkları gidermek için acil yamalar yayımlamasından sonra, veri hırsızlığı saldırıları gerçekleştirmek amacıyla PaperCut NG ve PaperCut MF yazdırma yönetimi yazılımlarındaki iki güvenlik açığını istismar ediyor.
CVE-2026-81578 ve CVE-2026-82078 numaralarını taşıyan iki açık, kimlik doğrulamayı atlamak ve korunmayan PaperCut NG ve MF sunucularında uzaktan kod yürütmek için birlikte kullanılabiliyor. PaperCut Software perşembe ve cuma günleri iki grup acil güncelleme yayımladı ve savunma ekiplerinin devam eden etkinliği tespit edip engellemesine yardımcı olmak için ihlal göstergeleri de paylaştı.
Yalnızca kod yürütmeyi değil, verileri de hedefleyen etkinlik
Tehdit istihbaratı şirketi Defused, hafta sonu boyunca iki açığın küresel saatle 29 Ağustos'un geç saatlerinden itibaren tuzak sistem ortamlarında istismar edildiğini doğruladı. Şirkete göre saldırganlardan biri, PaperCut'taki harici kullanıcı arama işlevini ele geçirmek için kimlik doğrulamayı atlama yolunu istismar ediyor.
Saldırgan, kamuya açık raporlarda açıklanan uzaktan kod yürütme yolunu izlemek yerine, işlevi verilere erişmek ve Derby üzerinden veritabanı tablolarını çekmek için kullandı. PaperCut şu ana kadar saldırıları belirli bir aktöre atfetmedi ve saldırganların sunuculara sızdıktan sonra ne yaptığını açıklamadı.
Maruz kalmanın kapsamı hâlâ belirsiz
PaperCut Software, ürünlerinin 70 binden fazla kuruluşta 100 milyon kullanıcı tarafından kullanıldığını söylüyor; bunlar arasında büyük şirketler, devlet kurumları ve eğitim kuruluşları bulunuyor. Sistemlerin maruz kalmasını takip eden Shadowserver, internete açık 800'den fazla PaperCut MF ve NG sunucusunu izliyor.
Ancak bu sayı, hangi sunucuların tuzak sistemleri oluşturduğunu, hangilerinin güncellendiğini veya hangilerinin gerçekten ele geçirildiğini belirlemiyor. Bu nedenle tek başına zararın boyutuna ilişkin bir tahmin sunmuyor; fakat internete bağlı sunucuların hâlâ izlenebilir ve istismar edilebilir bir maruz kalma alanı oluşturduğunu gösteriyor.
Bu haber neden önemli?
Pratik risk, bir yazdırma sunucusunun teknik kontrolünün ele geçirilmesi ihtimaliyle sınırlı değil; gözlemlenen etkinlik, saldırganların açığı sistem veritabanında depolanan verilere erişmek için kullandığını gösteriyor. Bu durum, olayın etkisini yazdırma hizmetini kesintiye uğratmanın veya komut çalıştırmanın ötesine taşıyarak kullanıcı bilgilerinin, yazdırma kayıtlarının ve bunlarla bağlantılı verilerin açığa çıkması ihtimalini gündeme getiriyor; ancak bunlar yalnızca Defused'ın faaliyetlerinin ortaya koyduğu hususlar.
PaperCut'ın şirketler, devlet kurumları ve eğitim kuruluşları içindeki yaygınlığı da etkilenen sunucuları çeşitli kuruluşların operasyonel altyapısının önemli bir parçası hâline getiriyor. Mevcut bilgilere göre kullanıcı kuruluşlar için doğrudan öncelik, PaperCut tarafından yayımlanan acil yamaları uygulamak ve şirketin yayımladığı ihlal göstergelerini incelemek; bununla birlikte kaynak, doğrulanmış saldırılarda mağdurların sayısını veya çalınan verilerin türünü kanıtlamıyor.
Önceki istismar geçmişi
Yeni kampanya, PaperCut'ın tekrar tekrar hedef alınmasına ilişkin geçmişin bir parçası. Nisan 2023'te, CVE-2023-27350 numaralı yüksek önem dereceli uzaktan kod yürütme açığı, CVE-2023-27351 numaralı bilgi ifşası açığıyla eş zamanlı olarak istismar edildi ve o dönemde saldırılar LockBit ve Clop çeteleriyle ilişkilendirildi. İki hafta sonra Microsoft, İran tarafından desteklenen Muddywater ve APT35 gruplarının da etkinliğe katıldığını söyledi.
Mayıs 2023'te FBI ve CISA, Bl00dy çetesinin hedeflenen ağlara ilk erişim sağlamak için CVE-2023-27350 açığını istismar ettiği konusunda uyardı. CISA ise CVE-2023-2533 adlı başka bir uzaktan kod yürütme açığını Temmuz 2025'te fiilen istismar edilen açıklar listesine ekledi.