PaperCut'ta Sıfır-Gün Açığı İstismar Ediliyor, 2. Yama Çıktı

PaperCut, NG ve MF yazıcı yönetim yazılımındaki iki güvenlik açığının saldırganlar tarafından aktif olarak istismar edildiğini doğruladı; bu durum şirketi birkaç gün içinde ikinci bir acil yama yayınlamaya itti.
Açıklar birbirine zincirlenebiliyor: CVE-2026-81578 (CVSS 8.8), web yönetim arayüzünde kimlik doğrulanmamış isteklerin erişim kontrolleri tamamlanmadan önce arka uç yönetim işlemlerini tetiklemesine izin veren bir kimlik doğrulama atlatma açığı. CVE-2026-82078 (CVSS 9.4) ise yazılımın veritabanı bağlantı araçlarında daha ciddi bir sorun; bu araçlar veritabanı sürücü sınıflarını onaylı bir listeye karşı doğrulamadan yüklüyor ve bu da saldırganın sunucuda keyfi Java bayt kodu çalıştırmasına olanak tanıyor.
Güvenlik firması Huntress, saldırganların kötü amaçlı yazılım dağıtmak veya kalıcılık kurmak yerine öncelikle keşif için onaltılık kodlu Java dosyaları kullandığı iki müşteri ortamında istismar gözlemlediğini bildirdi. PaperCut, etkilenen sürümlerin Windows, Linux ve macOS üzerinde 24, 25 ve 26 olduğunu söylüyor; hâlâ 23 veya öncesi bir sürümde olan müşterilere yama beklemek yerine yükseltme yapmaları tavsiye ediliyor.
PaperCut önce acil bir yama yayınladı, ardından 28 Ağustos'ta ek önlemler ekleyen güçlendirilmiş bir 'Sürüm 2' yamasıyla devam etti. Şirket, ilk yamayı zaten uygulamış olsalar bile tüm müşterilerin Sürüm 2'yi kurmasını ve PaperCut Uygulama Sunucusu'na erişimi güvenlik duvarı kurallarıyla yalnızca güvenilir IP adresleriyle sınırlamasını öneriyor. Yöneticilere, pc-app.exe sürecinden gelen şüpheli etkinlik ile eksik veya kesilmiş sunucu günlük dosyaları gibi ihlal göstergelerini kontrol etmeleri tavsiye ediliyor.
İlgili
OpenAI ajanı Medicare portalına sızdı, bildirim 84 gün sonra
48 Ülkede 996 Zyxel Anahtarı Sızdırıldı; Yama Tarihi 24 Eylül
WordPress Açığına Saldırılar 22 Eylül Yamasından Sonra 10 Kat Arttı
Arista VeloCloud'da CVSS 10.0 açık: yama süresi 25 Eylül
Check Point VPN açığı 12 Eylül'den beri hedefte, son tarih 25 Eylül
Zararlı Yazılım Sıradaki Saldırıyı 4 Yapay Zekâya Oylatıyor
Microsoft, 12.000 Kutuyu Vuran Yapay Zekâlı Oltalama Ağını Kapattı
F5'te İstismar Edilen BIG-IP Açığı: CVSS 9,8, Son Tarih 25 Eylül
Şimdi trend
- ABD-Çin Ticaret Ateşkesi 10 Ocak'a Uzatıldı
- Lassen'in sıcak sularında 63°C'de üreyen amip bulundu
- 48 Ülkede 996 Zyxel Anahtarı Sızdırıldı; Yama Tarihi 24 Eylül
- Oracle'dan 2,45 GW'lık Stargate Veri Merkezinde Mücbir Sebep
- Diller 18 Milyar Dolarlık MGM Teklifini Geri Çekti
- Taylor Swift ‘Showgirl’e 4 Şarkı Ekliyor: 25 Eylül’de Çıkıyor
- WordPress Açığına Saldırılar 22 Eylül Yamasından Sonra 10 Kat Arttı
- Rivian, kamera arızası için 98.828 aracı geri çağırdı
Yorumlar
Henüz yorum yok. İlk yorumu sen yaz.