deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

PaperCut NG/MF kimlik doğrulama atlama ve RCE zinciri büyük ölçekte istismar edildi; ancak 1,2 milyonluk暴露 sayısı yanıltıcı

Raporlar, PaperCut NG/MF'ye yönelik kimlik doğrulama atlama ve RCE zinciri üzerinden otomatikleştirilmiş, büyük ölçekli saldırıları tanımlıyor — ve bir dev.to analizi, ZoomEye'un 1,2 milyon eşleşme sayısının gerçek maruziyeti abarttığını gösteriyor.

PaperCut NG/MF kimlik doğrulama atlama ve RCE zinciri büyük ölçekte istismar edildi; ancak 1,2 milyonluk暴露 sayısı yanıltıcı

Otomatik bir ajan tarafından sürülen açık zinciri

Eylül 2026'da PaperCut NG ve PaperCut MF'teki bir çift açık sahte olarak kullanıldı (istismar edildi); raporlar, el yapımı saldırılar yerine büyük ölçekte yürütülen otomatik saldırılardan söz ediyor. Bu anlatım, 19 Eylül 2026'da yayımlanan bir dev.to analizinden geliyor; analiz aynı zamanda hikayeyle birlikte dolaşıma giren maruziyet rakamlarını da inceliyor ve bu rakamların göründüğü anlamı taşımadığını ortaya koyuyor.

PaperCut NG ve MF, okulların, hastanelerin ve kurumsal firmaların kullandığı, genellikle dahili servis olarak çalışan yazdırma yönetim platformlarıdır. Zincir iki zafiyeti birleştiriyor: CVSS puanı 9.8 olan bir kimlik doğrulama atlaması olan CVE-2026-81578 ve CVSS puanı 9.1 olan dinamik sınıf yükleme (dynamic class loading) açığı olan CVE-2026-82078. Birlikte istismar edildiklerinde saldırganı atlanan bir girişten sunucuda uzaktan kod çalıştırmaya (RCE) taşıyorlar.

dev.to yazısına göre bu ikili için proof-of-concept kodu kamuya açık ve bir Metasploit modülü önerilmiş durumda; yazının referanslarında Rapid7'e yer verilmiş. Eylül faaliyetini öne çıkaran şey ise tempo: otomatik bir ajanın zinciri büyük ölçekte çalıştırdığı bildiriliyor; bu da yayımlanan istismar kodu ile kitlesel operasyonel kullanım arasında artık ne kadar az zaman geçtiğini gösteriyor.

1,2 milyon eşleşme bir zafiyet sayımı değildir

Toplama zamanında çalıştırılan ZoomEye sorguları app="PaperCut" için 1.249.245, http.body="PaperCut" için 1.285.744 sonuç döndürdü. dev.to yazarı, bunların savunmasız yazdırma sunucularının sayısı olmadığını iki gerekçeyle savunuyor.

Birincisi, http.body araması sayfa içeriği üzerinde bir metin eşleşmesidir. PaperCut'tan bahseden, dokümantasyonuna bağlantı veren ya da widget'larından birini gömen her sayfa, ortada PaperCut sunucusu olmasa bile eşleşir. İkincisi, app parmak izi ürünün kendisinden daha geniştir ve parmak izi dizgisini paylaşan dağıtımları ve ilgili bileşenleri de yakalayabilir.

Daha dar sorgular hiçbir şey döndürmedi. app="PaperCut NG" sıfır sonuçla geri geldi; bu, PaperCut NG sunucularının yokluğunu değil, bir kapsam eksikliğini yansıtıyor — ürün adı kendi başına bir parmak izi olarak indekslenmiyor. vul.cve="CVE-2026-81578" de sıfır döndürdü; yazar bunu, yakın tarihli bir açıklamanın ardından tipik olarak görülen eksik CVE indekslemesine bağlıyor.

Büyük rakamların gerçekten yakaladığı şey, PaperCut adının internete bakan altyapıda ne kadar yaygın göründüğüdür: bir risk değerlendirmesi değil, bir dağıtım ayak izi. Yamanmış sürümler de geniş parmak iziyle eşleşir; ürünü yalnızca anan sayfalar da öyle. Tüm rakamlar toplandıkları tarihe bağlı anlık görüntülerdir.

Kurumlar kapsamı nasıl belirlemeli ve nasıl yanıt vermeli

Yazdırma yönetimi normalde dahili bir servis olduğundan, analiz harici arama motorlarını zayıf bir kapsam sinyali olarak görüyor ve dahili çalışmaya işaret ediyor:

  • Sunucu listesini internet taramalarından değil dahili envanterden oluşturun.
  • Kurulu sürümleri CVE-2026-81578 ve CVE-2026-82078 için düzeltilmiş sürümlerle karşılaştırın.
  • Herkese açık erişimi kesin; çünkü bir yazdırma sunucusunun internetten erişilebilir olması neredeyse hiç gerekmez.
  • Sunucu güvenilmeyen bir ağa maruz kaldıysa ele geçirildiğini varsayın ve beklenmeyen dosya veya süreçleri arayın.
  • Sunucunun dizin (directory) veya veritabanı bağlantıları için tuttuğu kimlik bilgilerini değiştirin.

Neden önemli

Bu olayı PaperCut dağıtımlarının ötesinde dikkat çekici kılan iki şey var. Birincisi hedef: yazdırma yönetim sunucuları dahili ağlarda yer alır, dizin ve veritabanı kimlik bilgilerini tutar ve yama döngülerinde kolayca unutulur — oysa bir kimlik doğrulama atlamasının bir sınıf yükleme açığıyla zincirlenmesi onları uzaktan kod çalıştırma uç noktalarına dönüştürür; kamuya açık proof-of-concept kodu ve önerilen Metasploit modülü çıtayı daha da düşürüyor. İkincisi ise tempo: zinciri büyük ölçekte istismar eden otomatik bir ajan, açıklama ile kitlesel ele geçirme arasındaki pencereyi sıkıştırıyor.

Ölçüm boyutu kendi başına bir ders taşıyor. Bir parmak izi sayımı, ancak arkasındaki sorgu kadar anlamlıdır; makul olmayacak kadar büyük bir sayı, bir manşet değil, sorgunun gerçekte neyle eşleştiğinin kontrolünü tetiklemelidir. Burada dürüst özet şu: geniş ayak izi büyük, spesifik ürün parmak izi indekslenmemiş ve CVE indeksi boş. Güvenilir kapsam belirleme, dahili envanterden, düzeltilmiş sürümlere yama yapmaktan ve zaten internete açık olması gerekmeyen sunuculara yönelik ağ kısıtlamalarından gelmek zorunda.

  • #security
  • #papercut
  • #vulnerabilities
  • #print-management
  • #exploit

İlgili yazılar