deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

CISA listesindeki PaperCut NG/MF açıkları yazdırma sunucularında kimlik doğrulaması öncesi kod çalıştırmaya zincirleniyor

CISA, eksik kimlik doğrulaması ile güvenli olmayan sınıf yüklemeyi birleştiren iki zincirlenmiş PaperCut NG/MF açığını listeye aldı; sonuç, çoğunlukla SYSTEM olarak çalışan yazdırma sunucularında kimlik doğrulaması gerektirmeyen kod çalıştırma.

CISA listesindeki PaperCut NG/MF açıkları yazdırma sunucularında kimlik doğrulaması öncesi kod çalıştırmaya zincirleniyor

Ne oldu

CISA, 31.08.2026'da iki PaperCut açığını Bilinen İstismar Edilen Açıklar (Known Exploited Vulnerabilities) kataloğuna ekledi ve federal düzeltme son tarihi olarak 14.09.2026'yı belirledi — bu tarih artık geçmiş durumda. Kataloğu kaynak gösteren bir dev.to yazısına göre kayıtlar, CISA'nın kritik bir işlev için kimlik doğrulaması eksikliği olarak tanımladığı CVE-2026-81578 ile güvenli olmayan reflection (yansıma) sorunu olan CVE-2026-82078'ı kapsıyor. Her ikisi de yaygın olarak dağıtılan, kendi sunucunuzda barındırılan yazdırma yönetim yazılımları PaperCut NG ve PaperCut MF'yi etkiliyor.

NVD, ilki için 9.8 puan veriyor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) ve ürünün web yönetim arayüzündeki hatalı erişim kontrolü olarak nitelendiriyor. İkincisi 9.1 puanla değerlendirildi ve veritabanı bağlantı araçlarındaki güvenli olmayan dinamik sınıf yüklemesiyle ilgili.

Zincir nasıl çalışıyor

İki açıklık birbirini tamamlıyor. Erişim kontrolü hatası, kimliği doğrulanmamış isteklerin yetkilendirme değerlendirilmeden önce web arayüzündeki yönetim işlevlerine ulaşmasını sağlıyor; bu da giriş noktası oluyor. Sınıf yükleme açıklığı ise payload yolunu oluşturuyor: veritabanı bağlantı aracı, yapılandırmada adı geçen bir driver sınıfını, bunu bir izinli liste (allowlist) ile doğrulamadan örnekliyor. Bu yapılandırmayı ilk açık üzerinden değiştiren bir saldırgan, uygulamaya kendi kontrolündeki bir sınıfı yükletebiliyor.

İkinci açıklığın CVSS vektörü saldırganın zaten yüksek ayrıcalıklara sahip olduğunu varsaysa da, ilk açık ikincinin ihtiyaç duyduğu yapılandırma erişimini sağlıyor. Sonuç, yazdırma yönetim servisi içinde kod çalıştırma. Windows dağıtımlarında bu servis genellikle SYSTEM olarak çalıştığından, bir yazdırma sunucusu域en daha derinlere inmek için alışılmadık derecede doğrudan bir yola dönüşüyor.

Kampanya

Dev.to gönderisinde özetlenen kamuya açık raporlar, operasyonu yabancı ajanlar tarafından yürütülen ve kısa süre içinde düzinelerce ülkedeki internete açık yüzlerce örneğe ulaşan bir saldırı olarak nitelendiriyor; en çok etkilenen sektörler arasında eğitim yer alıyor. Gözlemlenen araçlar bu tür operasyonlar için gelenekseldi: bellekten ve kayıt defterinden (registry) kimlik bilgisi çıkarma, çalınan kimlik bilgileriyle yatay hareket (lateral movement) ve hesap bilgilerini toplamak için dizin veritabanı çoğaltması.

Yazıya göre burada teknik olarak yeni bir şey yok. Kampanyayı öne çıkaran şey hacimdi: zincirin tamamı otomatikleştirilebilir hale geldiğinde ve açık hedef listesi kamuya açık olduğunda, operatörü sınırlayan şey analist sayısı değil yineleme hızı oluyor.

Yama ve yapılandırma kontrolleri

Temel düzeltme, düzeltilmiş bir PaperCut NG/MF sürümüne yükseltmek. Satıcı, etkilenen dallar için acil yamalar yayınladı ve daha önce erken bir yamayı uygulamış sistemler için ek bir yama daha çıkardı; bu nedenle yöneticiler ilk yayımlanan sürümü değil, güncel önerilen yama seviyesini doğrulamalı.

Yamalama tek başına işin tamamı değil, çünkü sınıf yükleme açıklığı veritabanı bağlantı ayarları üzerinden erişilebilir. Dev.to gönderisi, veritabanı driver yapılandırmasında desteklenen bir veritabanına karşılık gelmeyen değerlerin gözden geçirilmesini ve uygulamanın yapılandırma dosyalarında hiçbir yöneticinin ayarlamadığı driver veya sınıf adlarının kontrol edilmesini öneriyor.

Soruşturma öncelikleri

Zincir kimlik bilgilerine ulaştığından, yazı bundan doğan sorulara öncelik verilmesini öneriyor: servis hangi hesapları okuyabiliyordu, ana bilgisayar üzerinde yönetimsel kontrol sağlandı mı, o ana bilgisayardaki kimlik bilgileri başka yerlerde kullanıldı mı ve dizin servis hesaplarının döndürülmesi (rotation) gerekiyor mu. Servisin tipik ayrıcalık seviyesi ve etki alanı üyeliği göz önüne alındığında, elinde tuttuğu kimlik bilgileri yönettiği yazdırma verisinden daha değerli.

Saklama süresi de önemli. Yönetimsel kontrole sahip saldırganlar ana bilgisayarın neyi kaydedeceğini seçebilir; bu nedenle uygulama ve işletim sistemi günlükleri, PaperCut ana bilgisayarının değiştiremeyeceği bir sisteme aktarılmalı ve kimlik doğrulama kayıtları, haftalar önceki etkinlikle ilgili soruları yanıtlayacak kadar uzun süre korunmalı.

Neden önemli

Yaygın dağıtılmış, kendi sunucunuzda barındırılan bir servisteki iki açık, genellikle etki alanıyla ilgili ayrıcalığa sahip sunucularda kimlik doğrulaması öncesi kod çalıştırmaya birleşiyor ve istismar, son tarihi çoktan geçmiş bir CISA katalog kaydı gerektirecek kadar doğrulanmış durumda. Kampanya ayrıca saldırı ekonomisinde bir değişimi gözler önüne seriyor: uzlaşmayı (compromise) ölçeklendiren artık analist saatleri değil, otomasyon. Yazdırma sunucusu yöneticileri için pratik çıkarım dar ama acil — güncel önerilen seviyeye kadar yamalayın, veritabanı driver yapılandırmasını açıklanamayan her şeye karşı doğrulayın ve daha önce internete açık olmuş her ana bilgisayarı yalnızca bir yazdırma sunucusu olarak değil, olası bir kimlik bilgisi uzlaşması kaynağı olarak değerlendirin.

  • #papercut
  • #cisa
  • #security
  • #patching
  • #print-servers

İlgili yazılar