PaperCut sunucularında aktif saldırı alarmı: Kurumlar hangi adımları hemen atmalı?
PaperCut, NG ve MF baskı yönetim sunucularını hedefleyen aktif istismarı doğruladı. İnternete açık arayüzlerin güvenilir IP'lerle sınırlandırılması ve acil güncellemelerin uygulanması isteniyor.
0 okunma2 dk okumaPaperCut — 27 Ağustos 2026 acil güvenlik bülteni

Kurumların yazıcı ve baskı altyapısını yöneten PaperCut NG ve PaperCut MF sunucuları aktif bir siber saldırı dalgasının hedefinde. PaperCut, 27 Ağustos 2026'da yayımladığı acil güvenlik bülteninde müşteri ortamlarında doğrulanmış olaylar bulunduğunu ve etkilenmiş sistemlere yönelik soruşturmanın sürdüğünü açıkladı.
Şirketin ilk ve en acil önerisi açık: PaperCut Application Server internete erişilebiliyorsa web arayüzü yalnız güvenilir IP adresleriyle sınırlandırılmalı. Güvenlik duvarı, ağ erişim kontrolü veya ters vekil kurallarıyla güvenilmeyen internet trafiği kesilmeli. Sunucunun internete açık kalması zorunlu değilse geçici olarak çevrim dışına almak da değerlendirilmelidir.
Ne biliniyor, ne henüz bilinmiyor?
PaperCut'ın ilk bülteni aktif istismarı ve doğrulanmış müşteri olaylarını teyit ediyor, ancak saldırı yolunun bütün teknik ayrıntılarını açıklamıyor. Rapid7'nin 28 Ağustos tarihli bağımsız değerlendirmesine göre ilk duyuru sırasında kamuya açıklanmış bir CVE numarası, CVSS puanı, açık sınıfı veya kimlik doğrulama gereksinimi bulunmuyordu. Bu nedenle internette dolaşan kesin puan ve saldırı zinciri iddiaları, PaperCut'ın güncel bülteniyle karşılaştırılmadan kullanılmamalı.
Huntress ise müşteri ortamlarında sınırlı sayıda istismar gördüğünü, saldırı sonrası bazı sistemlerde Base64 ile kodlanmış keşif komutlarının çalıştırıldığını bildirdi. Güvenlik firması, bütün NG ve MF sürümlerinin potansiyel olarak etkilenmiş kabul edilmesini ve yayımlanan acil düzeltmelerin uygulanmasını öneriyor. Sürüm ve yama durumu hızla güncellendiği için yöneticilerin sabit bir üçüncü taraf listesinden değil PaperCut'ın bülteninden hareket etmesi gerekiyor.
Hemen uygulanacak kontrol listesi
- PaperCut NG veya MF Application Server'ın dış internetten erişilip erişilmediğini doğrulayın.
- Web arayüzünü güvenilir kurumsal IP aralıklarıyla sınırlandırın; gereksiz port ve vekil yollarını kapatın.
- PaperCut'ın bülteninde kendi ana sürümünüz için yayımlanan en güncel acil paketi uygulayın.
- Sunucu günlüklerini, özellikle yapılandırma ve kullanıcı arama uçlarına yönelik olağan dışı istekleri inceleyin.
- Şüpheli komut çalıştırma, yeni kullanıcı, yapılandırma değişikliği veya beklenmedik dış bağlantı varsa sistemi izole edip olay müdahale sürecini başlatın.
- Yalnız yama kurmakla yetinmeyin; istismar yama öncesinde gerçekleşmiş olabilir. Kimlik bilgilerini ve bağlı sistem erişimlerini olay bulgularına göre yenileyin.
Bu adımlar genel güvenlik rehberidir. Kurumun ağ mimarisi, PaperCut sürümü ve olay belirtilerine göre üretici desteği veya yetkin bir olay müdahale ekibiyle çalışmak gerekebilir.
Kimler daha yüksek risk altında?
PaperCut NG ve MF; şirketler, okullar, üniversiteler ve kamu kurumlarında merkezi baskı yönetimi için kullanılıyor. İnternete açık Application Server'lar öncelikli risk grubunda. Yalnız iç ağda çalışan sistemler doğrudan internet taramasına karşı daha az görünür olsa da ele geçirilmiş bir kurum cihazından veya yanlış yapılandırılmış bir vekilden erişim ihtimali tamamen ortadan kalkmıyor.
Güvenlik açığının aktif olarak kullanılması, “bir sonraki bakım penceresinde güncelleriz” yaklaşımını riskli hâle getiriyor. Yönetici için doğru sıra; önce dış erişimi kesmek, ardından sürüme uygun düzeltmeyi yüklemek ve geçmiş istismar belirtilerini araştırmak.
