Bu haber hazırlanırken güvenlik açığına bir CVE numarası, CVSS puanı veya sabit sürüm açıklanmamıştı. PaperCut, düzeltme geliştirme ve doğrulama çalışmalarının sürdüğünü belirtiyor. Bu nedenle yöneticiler, henüz yayımlanmamış bir yama numarasını beklemek yerine internetten erişilebilen PaperCut arayüzlerini hemen güvenilir IP adresleriyle sınırlandırmalı.
Üreticinin uyarısı bütün PaperCut NG ve MF sürümlerini potansiyel etki kapsamında değerlendiriyor. Bu ifade her kurulumun kesin olarak ele geçirildiği anlamına gelmiyor; ancak sürüme bakarak güvenli kabul edilebilecek doğrulanmış bir istisna da henüz bulunmuyor.
PaperCut acil güvenlik uyarısı ne söylüyor?
PaperCut güvenlik müdahale ekibi, bir üniversite müşterisinin güvenlik ve dijital adli inceleme ekiplerinden gelen bilgiler sayesinde sorunu yeniden üretebildiğini açıkladı. Bu, olayın yalnızca şüpheli ağ trafiğine dayanmadığını; ürün davranışının üretici tarafından teknik olarak doğrulandığını gösteriyor.
Şirketin açıklamasındaki temel noktalar şunlar:
- PaperCut NG ve PaperCut MF için doğrulanmış müşteri olayları bulunuyor.
- Aktif istismar sürüyor ve olay müdahalesi devam ediyor.
- Potansiyel etki kapsamı ürünlerin bütün sürümlerini içeriyor.
- Güvenlik ekibi açığı kendi ortamında yeniden üretti.
- Acil mühendislik ekibi bir düzeltme geliştiriyor ve doğruluyor.
- CVE, teknik kök neden, istismar ayrıntısı ve güvenli sürüm henüz yayımlanmadı.
Bu belirsizlik döneminde kamuya açık istismar kodu aramak veya saldırı isteğini tahmin etmeye çalışmak güvenilir bir savunma yöntemi değildir. En doğru öncelik, dış erişimi azaltmak, günlükleri korumak ve şüpheli süreç davranışlarını incelemektir.
Kimler etkilenebilir?
PaperCut NG ve MF; okullar, üniversiteler, kamu kurumları ve şirketlerde yazdırma kotaları, kullanıcı doğrulaması, maliyet takibi ve merkezi yazıcı yönetimi için kullanılan uygulamalardır. Uygulama sunucusu çoğu kurulumda çok sayıda kullanıcı, yazıcı, dizin servisi ve veri tabanı bileşeniyle iletişim kurar.
Üretici, mevcut bültende belirli bir işletim sistemi veya dağıtım türü istisnası vermiyor. Bu nedenle aşağıdaki kurulumlar özellikle hızlı değerlendirilmelidir:
- Yönetim veya kullanıcı arayüzü doğrudan internete açık PaperCut sunucuları
- Ters proxy, yük dengeleyici ya da güvenlik duvarı üzerinden dışarıdan erişilebilen kurulumlar
- Uzaktan çalışanların veya öğrencilerin internet üzerinden ulaştığı baskı hizmetleri
- Uygulama sunucusunun ayrıcalıklı bir Windows ya da Linux hesabıyla çalıştığı ortamlar
- Dizin servisi, veri tabanı ve dosya paylaşımlarına geniş erişimi bulunan sunucular
- Günlükleri merkezi sisteme aktarılmayan veya kısa süre saklanan kurulumlar
Bulut tabanlı, hizmet sağlayıcı tarafından yönetilen veya ağ içinde kalan bir dağıtımın durumu yalnızca ürün adına bakılarak belirlenemez. Kuruluşlar kendi mimarilerindeki PaperCut Application Server, Site Server, Web Print ve yönetim arayüzlerinin gerçek ağ erişimini envanter üzerinden doğrulamalı.
Hemen uygulanması gereken önlem
PaperCut’ın birinci öncelikli önerisi nettir: İnternete açık PaperCut Application Server web arayüzlerini yalnızca güvenilir IP adreslerinin erişebileceği şekilde kısıtlayın.
Bu kısıtlama güvenlik duvarında, ağ erişim kontrol listesinde, ters proxy’de veya uygulamanın önündeki güvenli erişim katmanında uygulanabilir. Amaç, güvenilmeyen internet kaynaklarının PaperCut web yüzeyine ulaşmasını engellemektir.
- Varlığı bulun: CMDB, EDR, DNS, yük dengeleyici ve güvenlik duvarı kayıtlarında bütün PaperCut sunucularını belirleyin.
- Gerçek dış erişimi test edin: Yalnızca yapılandırma belgesine güvenmeyin; internet tarafından hangi alan adı, IP ve portların erişilebilir olduğunu doğrulayın.
- Erişimi sınırlandırın: Yönetim ve kullanıcı web arayüzlerine yalnızca kurum VPN’i, güvenilir yönetim ağı veya açıkça tanımlanmış IP blokları üzerinden izin verin.
- Günlükleri koruyun: server.log ve ilgili uygulama, proxy, WAF, EDR ve işletim sistemi günlüklerini merkezi ve değiştirilemez depoya aktarın.
- Şüpheli sistemi izole edin: Ele geçirilme belirtisi varsa sistemi kapatıp kanıtları kaybetmek yerine olay müdahale prosedürüne göre ağdan izole edin ve adli kopya alın.
- Üretici bültenini izleyin: Güvenli sürüm yayımlandığında yalnızca paketi kurmakla kalmayın; sürüm ve yapı numarasını her düğümde doğrulayın.
İnternet erişimini kesmek mevcut bir ihlali temizlemez. Eğer saldırgan daha önce sunucuya eriştiyse, erişim kuralı yalnızca yeni bağlantıları azaltır. Bu nedenle kısıtlama ile tehdit avcılığı aynı anda yürütülmelidir.
Üreticinin paylaştığı olası ihlal göstergeleri
PaperCut, aşağıdaki işaretlerin inceleme gerektirdiğini belirtiyor:
- PaperCut Application Server süreci pc-app.exe ile ilişkili şüpheli istismar sonrası etkinlik için IDS, EDR veya ağ izleme uyarıları
- server.log dosyasının kaybolması, beklenmedik biçimde kısalması veya silinmesi
- server.log içinde “No suitable driver found for jdbc:no:x” hatası
- Kart kimliği sorgusuyla ilişkili olağan dışı “VALUES CAST” veri tabanı hatası
Bu belirtilerin bulunmaması sistemin temiz olduğunu kanıtlamaz. Üretici özellikle negatif bulgunun ihlal olmadığını doğrulamayacağını vurguluyor. Saldırgan günlükleri silebilir, farklı yürütme yolları kullanabilir veya yalnızca bellekte etkinlik gösterebilir.
Tehdit avcılığı için kontrol listesi
Savunma ekipleri PaperCut sunucusunu tek başına değil, ona bağlı kimlik, ağ ve uç nokta kayıtlarıyla birlikte incelemeli:
- pc-app.exe veya Java süreçlerinden başlayan beklenmeyen komut yorumlayıcıları, betikler ve ağ araçları
- PaperCut servis hesabından olağan dışı dosya oluşturma, arşivleme veya kimlik bilgisi erişimi
- Uygulama sunucusundan yeni dış IP adreslerine kurulan bağlantılar
- Ters proxy ve WAF kayıtlarında normal kullanıcı akışından sapmış istekler
- Beklenmedik yönetici oturumları, yapılandırma değişiklikleri ve yeni entegrasyonlar
- server.log zaman çizelgesindeki boşluklar, boyut düşüşleri veya rotasyon politikasıyla açıklanamayan değişiklikler
- Sunucu üzerinde yeni servis, zamanlanmış görev, başlangıç girdisi ya da yetkili anahtar
- Dizin servisinde PaperCut hesabıyla yapılan olağan dışı LDAP sorguları veya ayrıcalıklı işlemler
Şüpheli bir bulgu görüldüğünde EDR alarmını tek başına kapatmak yerine olayın ilk temas zamanını belirleyin. Uygulama, proxy, güvenlik duvarı, DNS ve kimlik sağlayıcı kayıtlarını aynı saat diliminde birleştirmek saldırının kapsamını anlamayı kolaylaştırır.
Yama henüz yoksa ne yapılmalı?
Bu haberin yayımlandığı anda PaperCut doğrulanmış bir sabit sürüm bildirmemişti. Bu nedenle internette paylaşılan gayriresmî paketler, dosya değişiklikleri veya güvenlik kuralları üretici yaması gibi değerlendirilmemeli.
Güvenli geçici yaklaşım şu katmanları birlikte kullanmaktır:
| Katman | Geçici kontrol | Amaç |
|---|---|---|
| İnternet sınırı | PaperCut web erişimini güvenilir IP veya VPN ile kısıtlamak | Yeni dış istismar girişimlerini azaltmak |
| Ağ bölümlendirme | Sunucunun yalnızca gerekli veri tabanı, dizin ve yazıcılarla konuşmasına izin vermek | Ele geçirilme sonrası yatay hareketi sınırlamak |
| Uç nokta izleme | pc-app.exe ve Java alt süreçlerini EDR ile izlemek | Şüpheli komut veya araç çalıştırmayı yakalamak |
| Günlük güvenliği | Kayıtları merkezi ve değiştirilemez depoya göndermek | Silme ve zaman çizelgesi kaybına karşı kanıtı korumak |
| Kimlik | Servis hesabının yetkilerini ve parolasını gözden geçirmek | Ayrıcalıklı erişim etkisini azaltmak |
| Değişiklik yönetimi | Üretici düzeltmesi için acil dağıtım penceresi hazırlamak | Yama yayımlandığında gecikmeyi önlemek |
Bir WAF kuralı, saldırının teknik ayrıntıları yayımlanmadan tek başına güvenli kabul edilemez. Kural bilinen bir isteği engellese bile farklı kod yolları veya kodlanmış istekler korumayı aşabilir. Ağ erişimini kapatmak daha güçlü bir geçici azaltımdır.
2023 PaperCut saldırılarıyla aynı açık mı?
Hayır; mevcut bilgiler böyle bir eşitlik kurmaya yetmiyor. CISA ve FBI, 2023 yılında CVE-2023-27350 üzerinden PaperCut NG/MF sistemlerinin aktif olarak istismar edildiğini ve bazı olaylarda fidye yazılımı faaliyetlerinin görüldüğünü belgeledi. Yeni 2026 bülteni ise ayrı bir güvenlik olayını anlatıyor ve henüz CVE ya da kök neden açıklamıyor.
İki olayın aynı ürün ailesini etkilemesi savunma açısından tarihsel bağlam sağlar; fakat 2026 olayını eski CVE’ye bağlamak teknik kanıt olmadan yanlış olur. Yöneticiler eski 2023 yamasını uygulamış olsalar bile yeni acil bülteni ayrıca değerlendirmeli.
Düzeltme yayımlandığında doğrulama nasıl yapılmalı?
PaperCut güvenli sürümü açıkladığında şu adımlar izlenmeli:
- Bültenin tarihini, ürün kolunu, işletim sistemini ve tam yapı numarasını doğrulayın.
- Paketi yalnızca üreticinin resmî indirme ve destek kanallarından alın.
- Önce yedek ve geri dönüş planını hazırlayın; ancak olası ihlal varsa zararlı kalıcılığı yedeğe taşımamaya dikkat edin.
- Uygulama sunucusu, site sunucusu ve ilişkili bileşenlerin tamamını envanterle eşleştirin.
- Dağıtımdan sonra çalışan dosya sürümünü ve uygulamanın gösterdiği yapı numarasını kontrol edin.
- Dış erişim kısıtlamasını otomatik olarak kaldırmayın; iş gereksinimi ve risk kabulüyle ayrıca değerlendirin.
- Yama öncesi döneme ait günlüklerde geriye dönük tehdit avcılığını tamamlayın.
Sonuç
PaperCut’ın doğruladığı aktif istismar, CVE ve yama bilgisi beklenirken savunma ekiplerinin hareketsiz kalmaması gereken bir olaydır. PaperCut NG ve MF uygulama sunucularının tüm sürümleri potansiyel etki kapsamında değerlendiriliyor; üreticinin acil önerisi internetten erişimi güvenilir IP adresleriyle kısıtlamak.
Kuruluşlar dış erişimi hemen azaltmalı, server.log dâhil kanıtları merkezi depoda korumalı, pc-app.exe çevresindeki süreç ve ağ davranışlarını incelemeli ve üreticinin güvenli sürüm duyurusuna hazır olmalıdır. Yama yayımlandığında güncelleme yapılmalı; ancak geçmişte gerçekleşmiş olası bir ihlal için tehdit avcılığı ayrıca tamamlanmalıdır.
Kaynaklar
- PaperCut – 27 Ağustos 2026 acil NG/MF güvenlik bülteni
- PaperCut Knowledge Base – Ağustos 2026 yeni bültenler dizini
- CISA ve FBI – 2023 PaperCut aktif istismar danışmanlığı (tarihsel bağlam)
TR Siber Ekibi