GÜNCEL
PaperCut'taki zincir açıklıklar: Yamanmış sistemleri bile vuruyor, acil eylem gerekliFemisaniye şarj eden kuantum pil: Akıllı telefonunuz için değil, kuantum bilgisayarlar içinTerminalFix: Sahte CAPTCHA'dan PowerShell'e Dört Aşamalı Saldırı ZinciriPlayStation State of Play 3 Eylül: Sony Oyuncuları Bölgeye Göre AyırıyorCloudflare'nin 100TB bellek tasarrufu: neden donanım yerine kod değişikliği kazanıyorKişisel bilgisayarında AI modelini çalıştırmak: gerçek donanım maliyeti ve gizlilik dengesiPlayStation Store'daki lisans uyarıları California yasasını geçebilir mi? Binlerce kelimeye gömülü hukuki testXbox 2027'de konsol değil, cihaz ailesi olarak geri dönüyor: Project Helix nedir ve ne değişecekPaperCut'taki zincir açıklıklar: Yamanmış sistemleri bile vuruyor, acil eylem gerekliFemisaniye şarj eden kuantum pil: Akıllı telefonunuz için değil, kuantum bilgisayarlar içinTerminalFix: Sahte CAPTCHA'dan PowerShell'e Dört Aşamalı Saldırı ZinciriPlayStation State of Play 3 Eylül: Sony Oyuncuları Bölgeye Göre AyırıyorCloudflare'nin 100TB bellek tasarrufu: neden donanım yerine kod değişikliği kazanıyorKişisel bilgisayarında AI modelini çalıştırmak: gerçek donanım maliyeti ve gizlilik dengesiPlayStation Store'daki lisans uyarıları California yasasını geçebilir mi? Binlerce kelimeye gömülü hukuki testXbox 2027'de konsol değil, cihaz ailesi olarak geri dönüyor: Project Helix nedir ve ne değişecek

PaperCut'taki zincir açıklıklar: Yamanmış sistemleri bile vuruyor, acil eylem gerekli

Kurumsal yazıcılara hükmeden PaperCut NG/MF yazılımındaki iki güvenlik açığı, saldırganların kimlik doğrulama olmadan yönetim paneline erişmesine izin veriyor. Üç patch yayımlanmasına rağmen bazı açıklar açık kalmaya devam ediyor ve federal kurumlar 14 Eylül'e kadar yamalamak zorunda.

PaperCut'taki İki Zincirlenmiş Açıklık ve Exploitation Dalgası

27 Ağustos 2026'dan itibaren, kurumsal baskı yönetimi yazılımı PaperCut NG ve MF kullanan sistemlerde kimlik doğrulama gerektirmeyen kod çalıştırma saldırıları gerçek müşteri ortamlarında gözlemleniyor. İki CVE'nin zincirlendirilmesiyle oluşan saldırı yolu—CVE-2026-81578 (CVSS 8.8) ile kimlik doğrulamayı atlama ve CVE-2026-82078 (CVSS 9.4) ile güvensiz dinamik sınıf yükleme—saldırganlara internet üzerinden erişilebilen Application Server'larda yönetici haklarıyla keyfi kod çalıştırma imkanı veriyor.

CISA, 31 Ağustos'ta her iki açıklığı Known Exploited Vulnerabilities (KEV) kataloğuna ekledi ve federal kurumlara 14 Eylül'e kadar sistemlerini yamalamalarını zorunlu kıldı. Vendor 28 Ağustos'ta sürüm 25 ve 26 için, ardından sürüm 24 için acil yamalar yayımladı. Ancak bu yamalar yetersiz çıktı: güvenlik araştırmacıları ilk yamaların Home page üzerinden atlatılabildiğini gösterince, üçüncü bir patch 1 Eylül'de yayımlandı.

Bu döngü saldırganların ne kadar hızlı hareket ettiğini gösteriyor. PaperCut NG ve MF, okullarda, üniversitelerde ve kurumsal ortamlarda yazdırma, tarama ve dökümanlara erişim kontrolü sağlayan yaygın bir çözüm. Yazılım genellikle hassas bilgilere—yazdırılan dokümanlara, kullanıcı kimliklerine ve dahili ağ kaynaklarına—doğrudan erişim hakkına sahip. Kötü niyetli bir saldırgan bu sisteme ulaştığında sadece yazılımı ele geçirmekle kalmaz, dahili ağa pivot ederek ransomware dağıtma veya veri sızdırma için olanak bulur.

İki Açıklığın Birlikte Nasıl Çalıştığı: Exploitation Zinciri Anatomisi

Saldırı mekanizması Apache Tapestry web framework'ünün "complex direct" request formatını kötüye kullanıyor. PaperCut web yönetim arayüzü bu framework üzerine inşa edilmiş ve bazı yönetim bileşenleri—örneğin ConfigEditor ve UserList—normalde kimlik doğrulama gerektiriyor. Ancak CVE-2026-81578, herkese açık bir hata sayfası (Error/Exception/Home) görüntülendiği anda bu kontrolleri atlayarak korumalı bileşenlere doğrudan erişime izin veriyor.

Saldırganlar bu baypası kullanarak ikinci açıklığa geçiyor: CVE-2026-82078. Bu açıklık, veritabanı yapılandırma ayarlarının güvensiz bir şekilde yüklendiği bir noktada ortaya çıkıyor. Saldırganlar harici veritabanı ayarlarını değiştirerek kötü niyetli JDBC bağlantı URL'leri enjekte ediyorlar. Apache Derby ve H2 veritabanı sürücüleri, JDBC string'leri içinde SQL ifadelerini kabul edebiliyor ve Java'nın Nashorn JavaScript motoru bu ifadeleri çalıştırabiliyor. Sonuç olarak saldırganlar, JDBC string'i aracılığıyla SQL içinde JavaScript kodu yürütüp oradan da Java düzeyinde keyfi komutlar çalıştırabiliyor.

Bu zincir, saldırganların kimlik doğrulama yapmadan configuration dosyalarını düzenleyip remote code execution (RCE) elde etmelerine olanak tanıyor. Huntress siber güvenlik firması, iki müşteri ortamında active exploitation gözlemledi. watchTowr araştırmacıları ise probing aktivitelerinden başlayarak el-klavye saldırılarına kadar ilerleyen ve bellek içi payload'lar dağıtan saldırılar raporladı.

Saldırıda Gözlemlenen Teknik Adımlar ve İzler

Gerçek saldırılarda saldırganlar Java .class dosyalarını hedef sunuculara dağıttı. Bu dosyalar sistemde çalışan işlemleri listeleme, çalışma ortamını parmak izi alma ve Base64 ile kodlanmış komutları çalıştırma gibi görevleri yerine getiriyor. Log kayıtlarında belirli string'ler ve sunucu dizinlerinde bırakılan dosya artifaktları, saldırının hangi aşamaya ulaştığını gösteriyor.

Bir exploit zincirinin örnek adımları:

- Kimlik doğrulamayı atlamak için /app?service=direct/1/Error$Form&sp=S0 benzeri Tapestry endpoint'ine istek gönder. - ConfigEditor veya UserList bileşenine kimlik doğrulama olmadan eriş. - Harici veritabanı ayarlarını kötü niyetli JDBC URL'si ile değiştir. Örnek: jdbc:derby:memory:db;create=true;user=app;password=derbypass;securityMechanism=9;init=...SQL injection.... - Derby veya H2 sürücüsü aracılığıyla Nashorn JavaScript engine'i tetikle ve oradan Java Runtime.exec() çağır. - Sistemde yer edinmek, hassas bilgilere erişmek veya iç ağa pivot etmek için RCE kullan.

PaperCut sistemleri genellikle yazdırma kuyruklarına, çalışan kimliklerine, tarama edilen belgelere ve ağın diğer kısımlarına bağlantılara sahip. Saldırganlar bu erişim haklarını kullanarak dahili ağ keşfi, credential harvesting ve lateral movement için fırsat buluyor.

Yamalar Neden Yeterli Olmadı: Bypass Döngüsü

28 Ağustos'ta PaperCut, sürüm 25 ve 26 için acil yamalar yayımladı; ardından sürüm 24 için de patch sunuldu. Ancak bu yamalar, CVE-2026-81578'in sadece Error ve Exception sayfalarına yönelik vektörlerini engelliyordu. watchToyr araştırmacıları, üçüncü bir public bileşen olan Home sayfasını kullanarak kimlik doğrulamayı atlamanın hâlâ mümkün olduğunu gösterdi. Vendor, 1 Eylül'de Home sayfasını da kapsayacak şekilde üçüncü bir yama yayımladı.

watchToyr raporlarına göre, üçüncü yamadan sonra bile yeni bypass vektörleri bulunmuş. Vendor, ağ bazlı indicators of compromise (IOC) yayımlamamayı tercih etti—bu durum, yöneticilerin kendi sistemlerinde exploitation belirtilerini tespit etmelerini zorlaştırıyor.

Risk Altındaki Sistemler ve Acil Adımlar

Etkilenen yazılım: PaperCut NG ve MF sürüm 24, 25, 26. Saldırganlar özellikle internete açık Application Server'ları hedef alıyor. Ağ çevresinde firewall arkasında çalışan sistemler bile dahili ağdan bir saldırgan erişim sağladığında risk altında olabilir.

İnternet-facing PaperCut Application Server'lara erişimi hemen güvenilir IP aralıklarıyla sınırlandırın. Vendor'ın en güncel yamalarını (1 Eylül veya sonrası) hemen uygulayın.

Yöneticiler için kontrol listesi:

- PaperCut Application Server'ınızın dışarıdan erişilebilir olup olmadığını kontrol edin. Eğer public IP'den erişilebiliyorsa, erişimi güvenilir IP'lerle sınırlandırın veya VPN gerisine alın. - En güncel yamaları (sürüm 24, 25, 26 için ilgili patch'leri) hemen uygulayın. Üçüncü patch (1 Eylül) kritik. - Server loglarında şüpheli Apache Tapestry endpoint çağrıları (/app?service=direct/1/...) arayın. - Dosya sisteminde beklenmeyen .class dosyaları, konfigürasyon değişiklikleri veya JDBC string manipülasyonları olup olmadığını inceleyin. - Güvenilir bir EDR çözümü veya log analiz aracıyla anomalileri arayın. - Eğer exploitation şüphesi varsa, PaperCut verilerini içeren ağ segmentini izole edin ve incident response sürecinizi başlatın.

PaperCut'ın Güvenlik Geçmişi Bu Saldırıyı Neden Daha Kritik Yapar

2023'te PaperCut, CVE-2023-27350 adlı başka bir kritik açıklıktan muzdaripti. O dönemde ransomware operatörleri bu açıklığı geniş ölçekte istismar etti. Cl0p ve LockBit gibi gruplar, PaperCut sunucularını ilk giriş noktası olarak kullandı. CVE-2023-27350, dışarıdan kimlik doğrulama olmadan erişilebilen bir path traversal ve RCE kombinasyonuydu.

Bu geçmiş, PaperCut yazılımının yüksek değerli bir hedef olduğunu ve saldırganların bu alanda deneyim kazandığını gösteriyor. Yazılım, yaygın kullanımı ve hassas verilere erişimi nedeniyle ransomware operatörleri için stratejik bir giriş noktası haline geldi. 2026'daki yeni CVE zinciri de benzer bir tehdit profili taşıyor: internete açık, kimlik doğrulama gerektirmeyen exploitation, ardından dahili ağa pivot.

Ağ Segmentasyonu ve Zero-Trust Mimarisi: Uzun Vadeli Koruma

PaperCut gibi yaygın kullanılan kurumsal yazılımların güvenlik açıklıkları, sadece o yazılımın kendisini değil, tüm iç ağ güvenliğini tehdit ediyor. Yazdırma yönetimi gibi görünüşte "düşük kritikli" bir sistem, gerçekte Active Directory kimliklerine, paylaşılan sürücülere ve kullanıcı dokümanlarına erişime sahip. Bir saldırgan PaperCut'ı ele geçirdiğinde, oradan domain controller'a veya kritik uygulama sunucularına ilerleyebilir.

Eğer kuruluşunuz PaperCut kullanıyorsa, yazılımı internete doğrudan açmayın. Eğer dışarıdan erişim gerekliyse, VPN, IP allowlist veya en azından katmanlı kimlik doğrulama kullanın. Uzun vadede, zero-trust ağ mimarisinize PaperCut gibi sistemleri dahil edin. Application Server'ın iç ağda başka hangi kaynaklara erişebildiğini, hangi credential'ları kullandığını ve hangi ağ segmentlerinde bulunduğunu sorgulayın. Mikro-segmentasyon ve least-privilege prensipleri, bir RCE'nin lateral movement'e dönüşmesini zorlaştırır.

Yamalanmış Sistemlerde Monitoring ve Kalıcı Kontrol

Yamaları uygulamak gereklidir, ancak yeterli değildir. Vendor yama döngüsü hızlı, ama bazen yetersiz kalabiliyor; bu nedenle detection ve monitoring kabiliyetlerinizi güçlendirin. SIEM veya EDR çözümünüz PaperCut loglarını izlemelidir: beklenmeyen HTTP request pattern'leri, JDBC configuration değişiklikleri ve olağandışı işlem çalıştırmaları alarm tetiklemeli.

Eğer kuruluşunuz sürüm 24, 25 veya 26 kullanıyorsa ve hâlâ yamalama yapmadıysanız, bu hafta içinde mutlaka yama uygulayın. Federal kurumlar için CISA'nın 14 Eylül deadline'ı geçerli; özel sektör de aynı aciliyetle hareket etmeli.

Eğer exploitation şüphesi varsa—son haftalarda beklenmeyen HTTP istekleri, yeni .class dosyaları veya konfigürasyon değişiklikleri gözlemlediyseniz—incident response başlatın. Log analizi, SIEM alertleri ve anomali detection çözümleri kurun.

Eylem Planı

PaperCut NG/MF'deki exploitation zinciri aktif ve yaygın dağıtılmış durumda. Eğer bu yazılımı kullanıyorsanız, derhal yapılması gereken üç adım vardır:

1. İnternet erişimini kapatın: Application Server'a herkese açık internetten erişim kaldırın. Uzaktan erişim gerekiyorsa VPN veya IP whitelist kullanın. 2. En güncel yamaları uygulanın: Sürüm 24, 25 ve 26 için ilgili patch'leri bu hafta içinde dağıtın. Üçüncü patch (1 Eylül) gerekli. 3. Monitoring başlatın: Log analizi, SIEM alertleri ve sistem dosyaları üzerinde anomali detection çalıştırın. Beklenmeyen Tapestry endpoint çağrıları, JDBC configuration değişiklikleri ve yeni .class dosyaları alarm tetiklemeli.

Bu adımlar olmadan, yamanın tek başına koruma sağlamadığını unutmayın. Saldırganlar sürekli bypass vektörleri bulmakta ve dağıtılan sistemler, yalnızca monitoring ve ağ kontrolleriyle gerçekten güvenli hale gelir.