PaperCut NG ve MF için sıfır-gün zafiyet zinciri: CVE-2026-81578 ve CVE-2026-82078 aktif istismarda, CISA KEV emri

PaperCut NG ve MF ürünlerini etkileyen iki sıfır-gün zafiyeti
(CVE-2026-81578 ve CVE-2026-82078) için ABD Siber Güvenlik ve
Altyapı Güvenliği Ajansı CISA, 31 Ağustos 2026 tarihinde federal sivil
kurumlara zorunlu yama emri verdi. Üretici PaperCut, açıkların vahşi doğada
aktif istismar edildiğini teyit ederek 27 Ağustos’ta ilk, ardından ek
sertleştirme için ikinci acil yama sürümünü yayımladı. Zafiyetler
zincirlendiğinde kimliği doğrulanmamış uzaktan kod çalıştırmaya (pre-auth
RCE) yol açmaktadır. Ürün Türkiye’de üniversiteler, hastaneler, kamu
kurumları ve büyük özel sektör kuruluşlarında geniş biçimde
kullanılmaktadır.
Gelişme
Kurumsal ağlarda baskı yönetimi için yaygın kullanılan PaperCut NG ve MF
yazılımlarında iki kritik zafiyet için resmî düzeyde acil bir süreç
başlatıldı. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA, 31 Ağustos
2026 tarihinde CVE-2026-81578 ve CVE-2026-82078 koduyla
kayıtlı zafiyetleri Bilinen İstismar Edilen Zafiyetler (Known Exploited
Vulnerabilities, KEV) kataloğuna dahil etti.
Üretici PaperCut, 27 Ağustos 2026 tarihli güvenlik bülteninde açıkların
vahşi doğada aktif istismar edildiğini teyit etti ve aynı gün ilk acil yama
sürümünü yayımladı; kısa süre sonra ek sertleştirme sağlayan ikinci acil
yama sürümü (Emergency Patch Release 2) yayımlandı.
Kim açıkladı, ne zaman?
- PaperCut, 27 Ağustos 2026 tarihinde güvenlik bültenini yayımladı, aynı
gün ilk acil yama sürümünü ve ardından ek sertleştirme içeren ikinci acil
yama sürümünü kullanıma açtı. - CISA, 31 Ağustos 2026 tarihinde iki zafiyeti de Bilinen İstismar Edilen
Zafiyetler kataloğuna ekledi. - Horizon3, Huntress ve Qualys ThreatPROTECT tarafından yayımlanan
analizlerde iki açığın zincirlenebilirliği ve kimlik doğrulamasız uzaktan
kod çalıştırmaya ulaşan senaryo aynı hafta içinde açıklandı.
Teknik anlamı
CVE-2026-81578, PaperCut web yönetim arayüzündeki uygunsuz erişim
kontrolü zafiyetidir. Yönetici işlevlerine yönelik istekler, erişim
doğrulaması tamamlanmadan arka uç işlemlerini tetikleyebilmektedir.
Kimliği doğrulanmamış bir kullanıcının yönetimsel bir yapılandırma
değişikliği yapmasına olanak veren bu açık, CVSS ölçeğinde yüksek seviyede
derecelendirilmiştir.
CVE-2026-82078, veritabanı sürücü sınıfı yükleme mantığındaki
güvensiz dinamik sınıf yüklemesi (unsafe dynamic class-loading, CWE-470)
açığıdır. PaperCut yapılandırmasındaki sürücü adı bir izin listesine karşı
doğrulanmadan çalıştırıldığı için yapılandırmayı değiştirebilen bir
saldırgan, uygulamanın sınıf yolunda bulunan bir sınıfı yükleyerek Java
kodu çalıştırabilmektedir. CVSSv4.0 ölçeğinde 9,4 olarak
derecelendirilmiştir.
İki açığın birlikte kullanımı şu senaryoyu doğurur: CVE-2026-81578 ile
kimliği doğrulanmamış saldırganın PaperCut yapılandırmasını değiştirmesi,
ardından CVE-2026-82078 üzerinden kontrol edilen bir sürücü sınıfının
yüklenerek uzaktan kod çalıştırılması. Bu zincir sonucu, PaperCut
Uygulama Sunucusu üzerinde kimlik doğrulamasız uzaktan kod çalıştırmadır
(pre-auth RCE).
Envanter Medya, savunma ve güvenlik yayıncılığı ilkeleri gereği istismar
kodu, payload, komut satırı örneği veya sistem aşma talimatı
paylaşmamaktadır. Bu içerikte savunma perspektifinden risk çerçevesi
sunulmakta, teknik ayrıntılar üretici ve resmî kaynak referanslarıyla
sınırlandırılmıştır.
Etkilenen ve düzeltilmiş sürümler
| Sürüm hattı | Etkilenen | Düzeltilmiş |
|---|---|---|
| PaperCut NG/MF 24 | 24.1.10 öncesi tüm sürümler | 24.1.10 (Emergency Patch Release 2) |
| PaperCut NG/MF 25 | 25.0.13 öncesi tüm sürümler | 25.0.13 (Emergency Patch Release 2) |
| PaperCut NG/MF 26 | 26.0.5 öncesi tüm sürümler | 26.0.5 (Emergency Patch Release 2) |
Üretici, ilk çıkan acil yamanın ek sertleştirme için güncellendiğini
belirtmiş ve müşterilere Emergency Patch Release 2 sürümüne geçilmesini
tavsiye etmiştir.
Neden bu kadar önemli?
- Kimlik doğrulamasız uzaktan kod çalıştırma: Saldırgan sisteme
oturum açmış olmak zorunda değildir. Yönetim arayüzüne ulaşabilen her
istemci potansiyel istismarcıdır. - Aktif istismar: Bir zafiyetin CISA KEV kataloğuna eklenmesi
teorik bir tehdit olmadığının, aktif kampanyalarda kullanıldığının resmî
düzeyde kabul edildiği anlamına gelir. - Yaygın kullanım: PaperCut NG ve MF, dünya genelinde eğitim, kamu
ve büyük kurumsal sektörlerin baskı yönetimi altyapısında geniş biçimde
kullanılmaktadır. - Zincir istismar: İki açığın birlikte kullanılması, tekil bir
zafiyete göre çok daha güçlü ve tespit edilmesi zor bir saldırı senaryosu
üretir. - Geçmiş örüntü: PaperCut ürünleri, 2023 yılında CVE-2023-27350
üzerinden büyük ölçekli fidye yazılımı kampanyalarında ilk erişim noktası
olarak kullanılmıştı; benzer örüntünün yeniden ortaya çıkma ihtimali
düşünülmelidir.
Türkiye açısından önemi
CISA’nın direktifi ABD federal sivil kurumlarını bağlar; Türkiye’deki
kurumlar için hukuki bir bağlayıcılığı yoktur. Ancak yamanın önemi teknik
temellidir ve ürünü kullanan tüm coğrafyaları ilgilendirmektedir.
PaperCut NG ve MF, Türkiye’de özellikle şu alanlarda yoğun biçimde
kullanılmaktadır:
- üniversitelerin kütüphane ve kampus baskı hizmetleri,
- hastane ve sağlık kuruluşlarının hasta işlem baskıları,
- belediyeler ve kamu kurumlarının hizmet birimlerindeki baskı yönetimi,
- büyük özel sektör kuruluşlarının merkezi baskı iş akışı.
Bu alanların bir bölümü,
Türkiye’nin
kritik altyapı sektörleri arasında yer almaktadır. Zafiyet, doğrudan
baskı sistemi ile sınırlı görünse de PaperCut sunucusu iç ağa yerleşik
olduğundan yanal hareket ve iç ağa köprü işlevi görebilmektedir.
7545 sayılı Kanun bağlamı
7545
sayılı Siber Güvenlik Kanunu, tespit edilen zafiyetlerin ve siber
olayların gecikmeksizin
Siber
Güvenlik Başkanlığına bildirilmesini zorunlu kılmakta ve yükümlülüğe
uymayanlar için idari yaptırım öngörmektedir. PaperCut tabanlı bir
sistemde CVE-2026-81578 ya da CVE-2026-82078 kapsamında değerlendirilen
bir güvenlik olayı yaşanması durumunda:
- ilgili kurum içi
SOME‘nin olay yönetimi
süreçlerini işletmesi, - Başkanlık ve
USOM bildirim
adımlarının uygulanması, - yamanın uygulanması ve sistem üzerinde yetkisiz kullanıcı, yapılandırma
ve süreç aktivitesi olup olmadığının denetlenmesi, - etkilenen loglar üzerinde tehdit avcılığı çalışması yürütülmesi
gereklidir. Yama önceliklendirmesinde CISA KEV kataloğundaki durum,
uluslararası pratikte “hemen” olarak yorumlanmakta; Türkiye’de de aynı
tutum, kurumun risk yönetim çerçevesine göre benimsenebilmektedir.
Kurumların yürütmesi gereken kontrol listesi
- Envanter: Kurumdaki tüm PaperCut NG ve MF kurulumlarının sürüm
listesi çıkarılmalıdır. Test ortamları dahil edilmelidir. - Yama: Emergency Patch Release 2 sürümlerine (24.1.10 / 25.0.13
/ 26.0.5) geçiş planı acil olarak uygulanmalıdır. - Erişim yüzeyi: Web yönetim arayüzünün internete açık olup
olmadığı denetlenmeli; mümkünse yalnızca yönetici ağından ya da VPN
üzerinden erişim sağlanmalıdır. - Geriye dönük tetkik: 27 Ağustos öncesi süreçte yönetim
arayüzüne yönelik olağan dışı istek örüntüleri, olağan dışı yapılandırma
değişiklikleri ve sürücü sınıfı yükleme olayları için kayıt incelemesi
yapılmalıdır. - Uç nokta gözlemi: PaperCut Uygulama Sunucusu üzerinde olağan dışı
çocuk süreçler ve harici bağlantı denemeleri için uç nokta izleme
(EDR) telemetrisi
gözden geçirilmelidir. - Bildirim: Şüpheli bulgu hâlinde 7545 sayılı Kanun kapsamında
bildirim akışı işletilmelidir. - İletişim: Etkilenen birimlerin (BT, güvenlik, iç denetim ve
gerektiğinde hukuk) süreç boyunca bilgilendirilmesi sağlanmalıdır.
Bundan sonra ne olacak?
- ABD federal sivil kurumlar için CISA’nın belirlediği yama süresi
işlemeye devam etmektedir; sürecin sonunda ajansın yaptırım ve takip
adımları başlar. - Zafiyetin teknik ayrıntıları farklı araştırma grupları tarafından
paylaşıldığı için yamalanmamış sistemlere yönelik tarama girişimlerinin
artması beklenmektedir. Bu durum, güncellemesi gecikmiş kurulumların risk
düzeyini günden güne büyütmektedir. - Fidye yazılımı ekosisteminin geçmişte PaperCut zafiyetlerini ilk
erişim noktası olarak kullandığı bilinmektedir. Benzer örüntünün yeniden
ortaya çıkma ihtimali dikkate alınmalı; yedekleme, uç nokta izleme ve
kimlik yönetimi kontrolleri sıkılaştırılmalıdır. - Envanter Medya, olaya ilişkin Türkiye’deki resmî güvenlik bildirimi,
sektörel açıklama ya da doğrulanmış olay bildirimi yayımlandığı takdirde
bu sayfayı güncelleyecektir.
Sıkça sorulan sorular
CVE-2026-81578 ve CVE-2026-82078 nedir?
Neden acil bir gelişme?
Hangi PaperCut sürümleri etkileniyor?
Türkiye’de hangi kurumları ilgilendiriyor?
Ne yapılmalı?
Envanter Medya bu haberi nereden aldı?
Kaynaklar ve doğrulama notu
- PaperCut Software — Security Bulletin CVE-2026-81578 and CVE-2026-82078 (27 Ağustos 2026).
- CISA — Known Exploited Vulnerabilities Catalog, CVE-2026-81578 ve CVE-2026-82078 (31 Ağustos 2026 tarihli katalog eki).
- SecurityWeek — More Details Emerge on Exploited PaperCut Vulnerabilities.
- The Hacker News — PaperCut Zero-Day Exploited in Attacks, Affecting All NG and MF Versions.
- SC Media — PaperCut Issues Emergency Patches for Actively Exploited Critical Vulnerability.
- Horizon3.ai — PaperCut RCE, CVE-2026-81578 ve CVE-2026-82078 teknik analiz.
- Huntress — PaperCut Zero-Day: Active Exploitation and Pre-Auth RCE.
- Qualys ThreatPROTECT — PaperCut NG/MF Zero-day Vulnerability Exploited in the Attacks.
Zafiyet kimliği, etkilenen ve düzeltilmiş sürüm bilgileri PaperCut’ın resmî güvenlik bülteninden alınmıştır. CISA katalogu bilgisi ajansın kendi duyurusuna dayanmaktadır. İstismar zinciri analizleri Horizon3, Huntress ve Qualys ThreatPROTECT araştırmalarından aktarılmıştır. Envanter Medya bu içerikte istismar kodu, payload veya sistem aşma adımı paylaşmamıştır.
Son güncelleme: 2 Eylül 2026. Siber güvenlik mevzuatı ve kurumsal yapı hızla değişmektedir; bu sayfa yeni düzenleme yayımlandıkça güncellenir.

