PaperCut’ta kimliksiz kod çalıştırmaya giden açık zinciri ortaya çıktı

Anasayfa » PaperCut’ta kimliksiz kod çalıştırmaya giden açık zinciri ortaya çıktı
PaperCut’ta kimliksiz kod çalıştırmaya giden açık zinciri ortaya çıktı

PaperCut NG ve PaperCut MF kullanan kurumlardaki yeni yamalanmış güvenlik açıkları, saldırganların kimlik doğrulaması olmadan sunucuda uzaktan kod çalıştırmasına kapı araladı. Şirket, ilk acil düzeltmeyi izleyen ikinci bir acil yama daha yayımladı ve bunun önceki pakete ek sertleştirme içerdiğini duyurdu.

Huntress araştırmacıları John Hammond ve Andrew Brandt, açığın PaperCut’un güvenilir yapılandırma mekanizmasını yetkisiz bir saldırganın kontrolüne açtığını, bunun da uygulama süreci içinde keyfi Java kodu çalıştırmaya kadar ilerleyebildiğini belirtti. İncelemeye göre saldırı, kimliksiz bir isteğin sunucu yapılandırmasını değiştirmek için kullanılmasına dayanıyor.

Şirketin kamuya açıkladığı iki CVE kaydı da bu zincirin farklı halkalarını gösteriyor. CVE-2026-82078, PaperCut MF ve PaperCut NG’de veritabanı bağlantı yardımcı araçlarında görülen güvensiz dinamik sınıf yükleme sorununu anlatıyor. Uygulama, yapılandırmadaki sürücü adına göre veritabanı sürücü sınıflarını örnekliyor; ancak bunu onaylı sürücü listesiyle doğrulamıyor. Bu açık 9,4 CVSS puanı aldı. İkinci açık olan CVE-2026-81578 ise web yönetim arayüzündeki hatalı erişim kontrolünden kaynaklanıyor. 8,8 CVSS puanlı bu zafiyette, belirli koşullarda yönetim işlevlerine yönelik kimliksiz uzaktan istekler, erişim doğrulaması tamamlanmadan önce arka uç eylemlerini tetikleyebiliyor.

Huntress’in aktardığı teknik akışta, zafiyetlerden birine yapılan kimliksiz istekle sunucu yapılandırması değiştirilebiliyor; ardından bu değişiklik, diğer açık üzerinden kod çalıştırma aşamasına taşınıyor. Araştırmacılar, yama uygulanmamış sürümlerde özel hazırlanmış bir isteğin yanıt olarak render edilen sayfayla, arka planda işlemi yürüten bileşenin sahibi olan sayfayı birbirinden ayırabildiğini açıkladı. PaperCut’un yetkilendirme kontrolü, yanıtı üreten sayfaya güvenip alttaki bileşenin gerektirdiği izinleri atlayabiliyor. Bu sayede saldırgan, hassas uç noktalara ulaşıp güvenli olmayan eylemleri tetikleyebiliyor ve en sonunda saldırganın kontrol ettiği herhangi bir kodu çalıştırabiliyor.

Gelişme, PaperCut’un ikinci acil yamasını yayınlamasının ardından geldi. Avustralyalı şirket, bu paketin “ilk acil yamanın ötesinde ek sertleştirme” içerdiğini söyledi. Ancak şimdiye kadar bu açıkları silaha dönüştüren faaliyetlerin niteliğine ilişkin ayrıntı paylaşmadı.

Huntress’te kıdemli baş güvenlik araştırmacısı John Hammond, tehdit aktörlerinin nihai hedefini belirlemek için henüz yeterli kanıt olmadığını ifade etti. Hammond’a göre görülen faaliyetler, kurbanın kullanıcı hesabını ve işletim sistemini öğrenmeye dönük ilk aşama keşif ya da doğrulama adımlarıyla uyumlu görünüyor.

Önleyici maruz kalma yönetimi alanında çalışan watchTowr ise saldırganların iki açığı birlikte zincirleyerek kimlik doğrulamayı aştığını ve etkilenen sistemlerde uzaktan kod çalıştırma elde ettiğini bildirdi. watchTowr tehdit istihbaratı başkanı Jake Knott, CVE-2026-81578’in kimlik doğrulamayı atlatmaya izin verdiğini, ardından yapılandırma dosyasının değiştirilerek CVE-2026-82078 üzerinden RCE elde edilebildiğini söyledi.

Aynı şirket, birden fazla yama atlatma yöntemi ve ek bir kimlik doğrulama atlatma açığı da bulduğunu açıkladı. Bunlardan birinin ikinci acil yamayla kapatıldığını, buna karşın en son ve tamamen yamalı sürümü etkileyen yeni atlatma yöntemlerinin de ortaya çıktığını belirtti.

Huntress, iki müşteri ortamında sınırlı düzeyde istismar gözlemlediğini aktardı. Bu örneklerde saldırganlar, saldırı sonrası aşamada hedef sunucuda Base64 ile kodlanmış komutlar çalıştırdı ve “whoami & ver” zincirini kullanarak kullanıcı hesabı ile işletim sistemini belirlemeye çalıştı.

Saldırıda Java tabanlı bir .class dosyası da kullanıldı. İşletim sisteminden bağımsız çalışan bu dosya, Linux ya da Windows üzerinde komut çalıştırarak makineyi parmak izine alabiliyor ve bilgisayardaki dosyaların bir dizin listesini çıkarabiliyor. Elde edilen çıktı, programın kurulu olduğu dizine göre “/data/content/” yolu altındaki “Udydn.out” adlı dosyaya yazılıyor. İşlem tamamlandığında .class dosyası “Udydn.out” ile birlikte sunucunun “server.log” kaydını ve “/data/internal/derby.log” dosyasını siliyor.

27 Ağustos 2026 tarihinde kaydedilen başka bir olayda ise tehdit aktörlerinin aynı .class dosyasının farklı bir sürümünü kullandığı, bu kez komuta süreç listesini de eklediği belirtildi: “whoami & ver & tasklist”. Bu da saldırının yalnızca erişim elde etmeye değil, sistemde hangi süreçlerin çalıştığını anlamaya dönük bir aşamaya geçtiğini gösteriyor.

PaperCut NG ve MF kullanan kuruluşlara, uygulamayı internetten erişilebilir halde bırakmamaları ve yamayı bir an önce uygulamaları çağrısı yapıldı. Yönetim erişiminin yalnızca güvenilir IP adresleriyle sınırlandırılması ya da PaperCut Application Server’ın bir VPN arkasına, alternatif olarak başka kontrollü bir idari yolun içine alınması da önerildi.

Knott, saldırganların motivasyonu ne olursa olsun PaperCut’un sık hedef alındığını söyledi. Buna gerekçe olarak, ürünün bir yandan kurumsal ağa açılan internet yüzlü bir geçiş noktası olması, diğer yandan yazdırılan belgeler saklanabiliyor ve dışarı sızdırılabiliyorsa hassas bilgi deposuna dönüşmesi gösterildi.

Kuruluşların, internetten erişilebilen zafiyetli örneklerde kamusal erişimi kaldırması ve uzlaşma belirtileri araması istendi. İncelenmesi önerilen göstergeler arasında günlüklerde görülen “Database error looking up cardID: VALUES CAST” hataları da yer alıyor.