PaperCut NG ve MF için sıfır-gün zafiyet zinciri: CVE-2026-81578 ve CVE-2026-82078 aktif istismarda, CISA KEV emri

PaperCut NG ve MF için sıfır-gün zafiyet zinciri: CVE-2026-81578 ve CVE-2026-82078 aktif istismarda, CISA KEV emri
Yazı Özetini Göster
Kısa cevap: Baskı yönetim yazılımı
PaperCut NG ve MF ürünlerini etkileyen iki sıfır-gün zafiyeti
(CVE-2026-81578 ve CVE-2026-82078) için ABD Siber Güvenlik ve
Altyapı Güvenliği Ajansı CISA, 31 Ağustos 2026 tarihinde federal sivil
kurumlara zorunlu yama emri verdi. Üretici PaperCut, açıkların vahşi doğada
aktif istismar edildiğini teyit ederek 27 Ağustos’ta ilk, ardından ek
sertleştirme için ikinci acil yama sürümünü yayımladı. Zafiyetler
zincirlendiğinde kimliği doğrulanmamış uzaktan kod çalıştırmaya (pre-auth
RCE) yol açmaktadır. Ürün Türkiye’de üniversiteler, hastaneler, kamu
kurumları ve büyük özel sektör kuruluşlarında geniş biçimde
kullanılmaktadır.

Gelişme

Kurumsal ağlarda baskı yönetimi için yaygın kullanılan PaperCut NG ve MF
yazılımlarında iki kritik zafiyet için resmî düzeyde acil bir süreç
başlatıldı. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA, 31 Ağustos
2026 tarihinde CVE-2026-81578 ve CVE-2026-82078 koduyla
kayıtlı zafiyetleri Bilinen İstismar Edilen Zafiyetler (Known Exploited
Vulnerabilities, KEV) kataloğuna dahil etti.

Üretici PaperCut, 27 Ağustos 2026 tarihli güvenlik bülteninde açıkların
vahşi doğada aktif istismar edildiğini teyit etti ve aynı gün ilk acil yama
sürümünü yayımladı; kısa süre sonra ek sertleştirme sağlayan ikinci acil
yama sürümü (Emergency Patch Release 2) yayımlandı.

Kim açıkladı, ne zaman?

  • PaperCut, 27 Ağustos 2026 tarihinde güvenlik bültenini yayımladı, aynı
    gün ilk acil yama sürümünü ve ardından ek sertleştirme içeren ikinci acil
    yama sürümünü kullanıma açtı.
  • CISA, 31 Ağustos 2026 tarihinde iki zafiyeti de Bilinen İstismar Edilen
    Zafiyetler kataloğuna ekledi.
  • Horizon3, Huntress ve Qualys ThreatPROTECT tarafından yayımlanan
    analizlerde iki açığın zincirlenebilirliği ve kimlik doğrulamasız uzaktan
    kod çalıştırmaya ulaşan senaryo aynı hafta içinde açıklandı.

Teknik anlamı

CVE-2026-81578, PaperCut web yönetim arayüzündeki uygunsuz erişim
kontrolü zafiyetidir. Yönetici işlevlerine yönelik istekler, erişim
doğrulaması tamamlanmadan arka uç işlemlerini tetikleyebilmektedir.
Kimliği doğrulanmamış bir kullanıcının yönetimsel bir yapılandırma
değişikliği yapmasına olanak veren bu açık, CVSS ölçeğinde yüksek seviyede
derecelendirilmiştir.

CVE-2026-82078, veritabanı sürücü sınıfı yükleme mantığındaki
güvensiz dinamik sınıf yüklemesi (unsafe dynamic class-loading, CWE-470)
açığıdır. PaperCut yapılandırmasındaki sürücü adı bir izin listesine karşı
doğrulanmadan çalıştırıldığı için yapılandırmayı değiştirebilen bir
saldırgan, uygulamanın sınıf yolunda bulunan bir sınıfı yükleyerek Java
kodu çalıştırabilmektedir. CVSSv4.0 ölçeğinde 9,4 olarak
derecelendirilmiştir.

İki açığın birlikte kullanımı şu senaryoyu doğurur: CVE-2026-81578 ile
kimliği doğrulanmamış saldırganın PaperCut yapılandırmasını değiştirmesi,
ardından CVE-2026-82078 üzerinden kontrol edilen bir sürücü sınıfının
yüklenerek uzaktan kod çalıştırılması. Bu zincir sonucu, PaperCut
Uygulama Sunucusu üzerinde kimlik doğrulamasız uzaktan kod çalıştırmadır
(pre-auth RCE).

Envanter Medya, savunma ve güvenlik yayıncılığı ilkeleri gereği istismar
kodu, payload, komut satırı örneği veya sistem aşma talimatı
paylaşmamaktadır. Bu içerikte savunma perspektifinden risk çerçevesi
sunulmakta, teknik ayrıntılar üretici ve resmî kaynak referanslarıyla
sınırlandırılmıştır.

Etkilenen ve düzeltilmiş sürümler

Sürüm hattıEtkilenenDüzeltilmiş
PaperCut NG/MF 2424.1.10 öncesi tüm sürümler24.1.10 (Emergency Patch Release 2)
PaperCut NG/MF 2525.0.13 öncesi tüm sürümler25.0.13 (Emergency Patch Release 2)
PaperCut NG/MF 2626.0.5 öncesi tüm sürümler26.0.5 (Emergency Patch Release 2)

Üretici, ilk çıkan acil yamanın ek sertleştirme için güncellendiğini
belirtmiş ve müşterilere Emergency Patch Release 2 sürümüne geçilmesini
tavsiye etmiştir.

Neden bu kadar önemli?

  • Kimlik doğrulamasız uzaktan kod çalıştırma: Saldırgan sisteme
    oturum açmış olmak zorunda değildir. Yönetim arayüzüne ulaşabilen her
    istemci potansiyel istismarcıdır.
  • Aktif istismar: Bir zafiyetin CISA KEV kataloğuna eklenmesi
    teorik bir tehdit olmadığının, aktif kampanyalarda kullanıldığının resmî
    düzeyde kabul edildiği anlamına gelir.
  • Yaygın kullanım: PaperCut NG ve MF, dünya genelinde eğitim, kamu
    ve büyük kurumsal sektörlerin baskı yönetimi altyapısında geniş biçimde
    kullanılmaktadır.
  • Zincir istismar: İki açığın birlikte kullanılması, tekil bir
    zafiyete göre çok daha güçlü ve tespit edilmesi zor bir saldırı senaryosu
    üretir.
  • Geçmiş örüntü: PaperCut ürünleri, 2023 yılında CVE-2023-27350
    üzerinden büyük ölçekli fidye yazılımı kampanyalarında ilk erişim noktası
    olarak kullanılmıştı; benzer örüntünün yeniden ortaya çıkma ihtimali
    düşünülmelidir.

Türkiye açısından önemi

CISA’nın direktifi ABD federal sivil kurumlarını bağlar; Türkiye’deki
kurumlar için hukuki bir bağlayıcılığı yoktur. Ancak yamanın önemi teknik
temellidir ve ürünü kullanan tüm coğrafyaları ilgilendirmektedir.

PaperCut NG ve MF, Türkiye’de özellikle şu alanlarda yoğun biçimde
kullanılmaktadır:

  • üniversitelerin kütüphane ve kampus baskı hizmetleri,
  • hastane ve sağlık kuruluşlarının hasta işlem baskıları,
  • belediyeler ve kamu kurumlarının hizmet birimlerindeki baskı yönetimi,
  • büyük özel sektör kuruluşlarının merkezi baskı iş akışı.

Bu alanların bir bölümü,
Türkiye’nin
kritik altyapı sektörleri
arasında yer almaktadır. Zafiyet, doğrudan
baskı sistemi ile sınırlı görünse de PaperCut sunucusu iç ağa yerleşik
olduğundan yanal hareket ve iç ağa köprü işlevi görebilmektedir.

7545 sayılı Kanun bağlamı

7545
sayılı Siber Güvenlik Kanunu
, tespit edilen zafiyetlerin ve siber
olayların gecikmeksizin
Siber
Güvenlik Başkanlığına
bildirilmesini zorunlu kılmakta ve yükümlülüğe
uymayanlar için idari yaptırım öngörmektedir. PaperCut tabanlı bir
sistemde CVE-2026-81578 ya da CVE-2026-82078 kapsamında değerlendirilen
bir güvenlik olayı yaşanması durumunda:

  • ilgili kurum içi
    SOME‘nin olay yönetimi
    süreçlerini işletmesi,
  • Başkanlık ve
    USOM bildirim
    adımlarının uygulanması,
  • yamanın uygulanması ve sistem üzerinde yetkisiz kullanıcı, yapılandırma
    ve süreç aktivitesi olup olmadığının denetlenmesi,
  • etkilenen loglar üzerinde tehdit avcılığı çalışması yürütülmesi

gereklidir. Yama önceliklendirmesinde CISA KEV kataloğundaki durum,
uluslararası pratikte “hemen” olarak yorumlanmakta; Türkiye’de de aynı
tutum, kurumun risk yönetim çerçevesine göre benimsenebilmektedir.

Kurumların yürütmesi gereken kontrol listesi

  1. Envanter: Kurumdaki tüm PaperCut NG ve MF kurulumlarının sürüm
    listesi çıkarılmalıdır. Test ortamları dahil edilmelidir.
  2. Yama: Emergency Patch Release 2 sürümlerine (24.1.10 / 25.0.13
    / 26.0.5) geçiş planı acil olarak uygulanmalıdır.
  3. Erişim yüzeyi: Web yönetim arayüzünün internete açık olup
    olmadığı denetlenmeli; mümkünse yalnızca yönetici ağından ya da VPN
    üzerinden erişim sağlanmalıdır.
  4. Geriye dönük tetkik: 27 Ağustos öncesi süreçte yönetim
    arayüzüne yönelik olağan dışı istek örüntüleri, olağan dışı yapılandırma
    değişiklikleri ve sürücü sınıfı yükleme olayları için kayıt incelemesi
    yapılmalıdır.
  5. Uç nokta gözlemi: PaperCut Uygulama Sunucusu üzerinde olağan dışı
    çocuk süreçler ve harici bağlantı denemeleri için uç nokta izleme
    (EDR) telemetrisi
    gözden geçirilmelidir.
  6. Bildirim: Şüpheli bulgu hâlinde 7545 sayılı Kanun kapsamında
    bildirim akışı işletilmelidir.
  7. İletişim: Etkilenen birimlerin (BT, güvenlik, iç denetim ve
    gerektiğinde hukuk) süreç boyunca bilgilendirilmesi sağlanmalıdır.

Bundan sonra ne olacak?

  • ABD federal sivil kurumlar için CISA’nın belirlediği yama süresi
    işlemeye devam etmektedir; sürecin sonunda ajansın yaptırım ve takip
    adımları başlar.
  • Zafiyetin teknik ayrıntıları farklı araştırma grupları tarafından
    paylaşıldığı için yamalanmamış sistemlere yönelik tarama girişimlerinin
    artması beklenmektedir. Bu durum, güncellemesi gecikmiş kurulumların risk
    düzeyini günden güne büyütmektedir.
  • Fidye yazılımı ekosisteminin geçmişte PaperCut zafiyetlerini ilk
    erişim noktası olarak kullandığı bilinmektedir. Benzer örüntünün yeniden
    ortaya çıkma ihtimali dikkate alınmalı; yedekleme, uç nokta izleme ve
    kimlik yönetimi kontrolleri sıkılaştırılmalıdır.
  • Envanter Medya, olaya ilişkin Türkiye’deki resmî güvenlik bildirimi,
    sektörel açıklama ya da doğrulanmış olay bildirimi yayımlandığı takdirde
    bu sayfayı güncelleyecektir.

Sıkça sorulan sorular

CVE-2026-81578 ve CVE-2026-82078 nedir?
PaperCut NG ve MF baskı yönetim yazılımını etkileyen iki ayrı zafiyettir. CVE-2026-81578, web yönetim arayüzündeki uygunsuz erişim kontrolü açığıdır; kimliği doğrulanmamış istekler yönetici işlevlerine erişim doğrulaması tamamlanmadan tetiklenebilmektedir. CVE-2026-82078 ise veritabanı sürücü yükleme mekanizmasındaki güvensiz dinamik sınıf yüklemesi açığıdır. İki zafiyet zincirlendiğinde kimliği doğrulanmamış uzaktan kod çalıştırmaya olanak vermektedir.
Neden acil bir gelişme?
PaperCut, 27 Ağustos 2026 tarihinde güvenlik bültenini yayımlayarak vahşi doğada aktif istismar tespit edildiğini duyurdu ve aynı gün ilk acil yamayı çıkardı. Kısa süre sonra ek sertleştirme için ikinci acil yama sürümü yayımlandı. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA ise 31 Ağustos 2026 tarihinde her iki zafiyeti Bilinen İstismar Edilen Zafiyetler (KEV) kataloğuna ekledi. Kısa süre içinde birden fazla resmî düzeyde harekete geçilmiş olması istismarın süreklilik kazandığını göstermektedir.
Hangi PaperCut sürümleri etkileniyor?
PaperCut NG ve MF ürünlerinin 24, 25 ve 26 hat sürümlerinin tamamı etkilenmektedir. Düzeltilmiş sürümler 24.1.10, 25.0.13 ve 26.0.5 olarak duyurulmuştur; üretici, aynı hat için ikinci acil yama sürümü (Emergency Patch Release 2) uygulamasını önermektedir.
Türkiye’de hangi kurumları ilgilendiriyor?
PaperCut NG ve MF, Türkiye’de üniversiteler, kamu kurumları, hastaneler, belediyeler ve büyük özel sektör kuruluşlarında baskı iş akışı yönetimi amacıyla yaygın biçimde kullanılmaktadır. Baskı sunucusu genellikle iç ağa yerleşik olsa da yönetim arayüzü kurumsal kullanıcılara ya da uzaktan erişim mimarisine açık olabilmektedir. Bu durumda söz konusu zafiyet ilk erişim noktası hâline gelebilir.
Ne yapılmalı?
Etkilenen tüm PaperCut kurulumları için önce ikinci acil yama sürümünün uygulanması, ardından yönetim arayüzünün internete ya da geniş kullanıcı kitlesine açık olup olmadığının denetlenmesi gerekmektedir. Kayıt incelemesinde 27 Ağustos öncesine ait şüpheli yapılandırma değişiklikleri ve olağan dışı süreç oluşturmaları kontrol edilmelidir. 7545 sayılı Kanun kapsamındaki kurumlar için tespit edilen olayın Siber Güvenlik Başkanlığına bildirilmesi zorunludur.
Envanter Medya bu haberi nereden aldı?
Birincil kaynaklar üretici PaperCut’ın 27 Ağustos 2026 tarihli güvenlik bülteni ve acil yama duyuruları, CISA’nın 31 Ağustos 2026 tarihli KEV kataloğu eki ve SecurityWeek, The Hacker News, SC Media, Huntress ile Horizon3 gibi güvenlik yayınlarının aynı hafta içindeki analizleridir. Zincir istismarına ilişkin teknik değerlendirme Horizon3 ve Huntress araştırmalarına dayandırılmıştır.

Kaynaklar ve doğrulama notu

  • PaperCut Software — Security Bulletin CVE-2026-81578 and CVE-2026-82078 (27 Ağustos 2026).
  • CISA — Known Exploited Vulnerabilities Catalog, CVE-2026-81578 ve CVE-2026-82078 (31 Ağustos 2026 tarihli katalog eki).
  • SecurityWeek — More Details Emerge on Exploited PaperCut Vulnerabilities.
  • The Hacker News — PaperCut Zero-Day Exploited in Attacks, Affecting All NG and MF Versions.
  • SC Media — PaperCut Issues Emergency Patches for Actively Exploited Critical Vulnerability.
  • Horizon3.ai — PaperCut RCE, CVE-2026-81578 ve CVE-2026-82078 teknik analiz.
  • Huntress — PaperCut Zero-Day: Active Exploitation and Pre-Auth RCE.
  • Qualys ThreatPROTECT — PaperCut NG/MF Zero-day Vulnerability Exploited in the Attacks.

Zafiyet kimliği, etkilenen ve düzeltilmiş sürüm bilgileri PaperCut’ın resmî güvenlik bülteninden alınmıştır. CISA katalogu bilgisi ajansın kendi duyurusuna dayanmaktadır. İstismar zinciri analizleri Horizon3, Huntress ve Qualys ThreatPROTECT araştırmalarından aktarılmıştır. Envanter Medya bu içerikte istismar kodu, payload veya sistem aşma adımı paylaşmamıştır.

Son güncelleme: 2 Eylül 2026. Siber güvenlik mevzuatı ve kurumsal yapı hızla değişmektedir; bu sayfa yeni düzenleme yayımlandıkça güncellenir.

Bir Yorum Yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Benzer Yazılar