deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

PaperCut, MF ve NG'de aktif olarak sömürülen ön kimlik doğrulamalı RCE zinciri için ikinci acil yamasını yayınladı

PaperCut, ilk yamanın bypass yollarını açık bırakmasının ardından MF ve NG için ikinci bir acil yama yayınladı; Huntress'a göre CVE-2026-81578/CVE-2026-82078 ön kimlik doğrulamalı RCE zinciri aktif olarak sömürülüyor.

PaperCut, MF ve NG'de aktif olarak sömürülen ön kimlik doğrulamalı RCE zinciri için ikinci acil yamasını yayınladı

PaperCut, ilk yama yetersiz kalınca ikinci bir acil sürüm yayınladı

PaperCut, MF ve NG yazdırma yönetim sunucuları için, saldırganların halihazırda sömürdüğü ön kimlik doğrulamalı uzaktan kod çalıştırma (RCE) zincirini kapatmak amacıyla ikinci bir acil yama yayınladı. 28 Ağustos tarihli raporu bir dev.to teknik incelemesinde özetlenen BleepingComputer'a göre, ilk acil yama tüm kimlik doğrulama bypass vektörlerini kapatamadı; bu nedenle üretici, 24, 25 ve 26 sürümlerini kapsayan Release 2'yi yayınladı.

Zincir iki zafiyeti bir araya getiriyor. CVE-2026-81578, kimlik doğrulaması yapılmamış bir saldırganın, herhangi bir oturum açma denetimi uygulanmadan önce arka uç yönetim işlemlerini çağırmasına ve veritabanıyla ilgili ayarları değiştirmesine olanak tanıyan bir kimlik doğrulama bypass'ı. CVE-2026-82078 ise dinamik sınıf yükleme kusuru: veritabanı sürücü sınıf adları bir beyaz listeyle doğrulanmıyor, bu yüzden saldırganın sunucunun classpath'ine yerleştirdiği Java bytecode'u yüklenip çalıştırılabiliyor.

Saldırı nasıl işliyor

İnceleme, kısa ve mekanik bir saldırı akışı tarif ediyor. Kimlik doğrulaması yapılmamış bir saldırgan yönetim arayüzüne erişir, bypass'ı kullanarak yönetim işlemlerini çağırır, veritabanıyla ilgili ayarları değiştirir ve onaylanmamış bir sürücü sınıf adı belirtir. Sunucu, saldırganın yerleştirdiği Java sınıfını yükler ve Windows'ta pc-app.exe işlemi komutları SYSTEM ayrıcalıklarıyla çalıştırır. Saldırgan ardından izlerini silmek için çıktı dosyalarını ve server.log dosyasını kaldırır. Hiçbir aşamada kullanıcı etkileşimi gerekmez.

Huntress gerçek dünyada sömürüldüğünü doğruladı

Rapora göre yönetilen güvenlik hizmeti sağlayıcısı Huntress, iki müşteri ortamında başarılı sömürüldüğü doğruladı. Araştırmacıları, pc-app.exe kaynaklı SYSTEM ayrıcalıklı komut çalıştırma, Udydn.class ve Moo97.class adlı Java sınıflarının yerleştirilmesi ve server.log dosyasının silinmesini gözlemledi. İnceleme, sorunun genel olarak kritik düzeyde olduğunu belirtiyor.

Yöneticilerin kontrol etmesi gereken belirteçler

Analiz birçok tespit sinyali sıralıyor:

  • pc-app.exe'nin whoami, ver, tasklist veya cmd.exe başlattığı bir işlem ağacı.
  • server/lib dizini altında bilinmeyen .class, .cmd ve .out dosyaları ile eksik bir server.log dosyası.
  • derby.log içinde jdbc:derby:memory:pwn içeren kayıtlar veya "No suitable driver found" hatası.
  • Şüpheli sömürüden sonra alışılmadık hedeflere giden giden bağlantılar.
  • Bulutta barındırılan dağıtımlar için WAF, yük dengeleyici ve denetim kayıtları.

Release 2'yi uygulamanın ötesinde önerilen risk azaltma önlemleri şunlardır: v23'ten eski bir sürümdeki kurulumları güncel bir sürüm hattına taşımak, yönetim arayüzünü güvenilir IP aralıklarına veya bir VPN'e kısıtlamak ve bilinmeyen sınıfların server/lib dizinine yerleştirilmesini ya da pc-app.exe tarafından çalıştırılmasını engellemek. Ele geçirildiği doğrulanan durumlarda sunucu izole edilmeli, ilgili kimlik bilgileri ve oturumlar geçersiz kılınmalıdır.

Başarılı sömürü ne sağlıyor

Zinciri tamamlayan bir saldırgan, PaperCut sunucusunda SYSTEM ile aynı yetkiye sahip kod çalıştırma gücüne kavuşur. Bu konumdan yapılandırma ve bağlantı verilerini okuyabilir, kimlik bilgileri çalabilir, ek payload'lar hazırlayabilir ve ağ içinde yatay hareket için bir kalıcı giriş noktası kurabilir. Etkinlik normal işleyişle iç içe geçtiği ve kayıtlar silindiği için yalnızca kullanıcı arayüzünü izlemek bunu yakalamaya büyük olasılıkla yetmez; inceleme, tekil belirteçlere dayanmak yerine HTTP, uygulama, işlem ve ağ kayıtlarının zaman damgaları üzerinden ilişkilendirilmesini vurguluyor.

Analiz, bazı soruların hâlâ açık olduğunu not ediyor: etkilenen kuruluşların toplam sayısı, varsa veri erişiminin kapsamı, hangi ek payload'ların yerleştirildiği ve ilk sürümde açık kalan bypass vektörlerinin tamamının gerçekten saha da kullanılıp kullanılmadığı.

Neden önemli

Yazdırma yönetim konsolları sık sık internete açık tutuluyor ve düşük öncelikli altyapı olarak görülüyor; bu da etkileşim gerektirmeyen, SYSTEM düzeyinde erişime sahip ön kimlik doğrulamalı bir RCE zincirini fırsatçı saldırganlar için cazip bir hedef haline getiriyor. Olay, olay müdahalesi için daha geniş bir ders de içeriyor: acil bir yama, kapsama alındığının kanıtı değildir. İlk sürümü uygulamış kuruluşlar hâlâ savunmasız durumda ve Release 2'ye geçmek zorunda; ayrıca başarılı saldırganlar server.log dosyasını sildiği için yamalamak tek başına yeterli değildir. Mevcut bir ele geçirmeyi dışlamak için işlem ağaçları, server/lib ve derby.log üzerinde kapsamlı bir av (hunt) yapılması gerekiyor.

  • #papercut
  • #security
  • #vulnerability
  • #patching
  • #remote-code-execution

İlgili yazılar