
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), 31 Ağustos 2026’da PaperCut NG ve PaperCut MF’deki CVE-2026-81578 ile CVE-2026-82078’i Known Exploited Vulnerabilities (KEV) kataloğuna aldı. Her iki kaydın eklenme tarihi 31 Ağustos, federal sivil kurumların yama ve azaltım süresi 14 Eylül. CISA kayıtları sahada sömürü kanıtına dayanıyor; eylem maddesi satıcı talimatı ve BOD 26-04 risk bazlı yama rehberine bakıyor.
CISA’nın kendi metni: CVE-2026-81578, kritik işlevde kimlik doğrulama eksikliği. Kimlik doğrulamasız uzak saldırgan belirli sistem yapılandırmalarını değiştirebiliyor; açık CVE-2026-82078 ile zincirleniyor. CVE-2026-82078 güvensiz yansıma. Yapılandırma parametrelerini manipüle edebilen saldırgan, uygulama classpath’indeki Java bayt kodunu PaperCut sunucu sürecinin güvenlik bağlamında çalıştırabiliyor; bu da 81578 ile zincirleniyor. NVD kayıtları aynı CVE numaralarını taşıyor.
Rapid7 31 Ağustos güncellemesinde her iki CVE’nin KEV’e girdiğini ve zinciri doğrulamak için bir Metasploit modülünün artık mevcut olduğunu yazdı. PaperCut 28 Ağustos’ta Emergency Patch Release 2’yi v24, v25 ve v26 için çıkarmıştı; ilk acil yama aşılmıştı. CISA fidye kampanyası kullanımını Unknown, BOD-26-04 adli triyajını No işaretliyor. Mağdur sayısı veya fidye grubu adı bu KEV kayıtlarında yok.
Teyit edilen: 31 Ağustos KEV eklemesi, 14 Eylül federal süre, CISA’nın zincir cümleleri ve Rapid7’nin Metasploit notu. Teyit edilmeyen: fidye yazılımı atfı ve kaç kurulumun vurulduğu. CISA, satıcı talimatına göre azaltım, internete açık varlıkların değerlendirilmesi ve yama yoksa ürünün bırakılmasını istiyor. Yama paketi ayrı haberde; bu metin KEV kaydı ve federal süredir.
Kaynaklar
Sık sorulan sorular
CISA ne ekledi?
31 Ağustos 2026’da PaperCut NG/MF’deki CVE-2026-81578 (kimlik doğrulamasız yapılandırma) ve CVE-2026-82078 (güvensiz yansıma, Java bayt kodu) KEV kataloğuna alındı. İkisi zincirleniyor.
Federal süre ne zaman?
Her iki kayıt için Date Added 2026-08-31, Due Date 2026-09-14. ABD federal sivil kurumları bu tarihe kadar satıcı talimatına göre yama veya azaltım uygulamak zorunda.
Fidye yazılımları kullanıyor mu?
CISA her iki kayıtta da «Known To Be Used in Ransomware Campaigns?» alanını Unknown bırakıyor. Bu haberde fidye grubu veya mağdur sayısı yok.
Metasploit çıktı mı?
Rapid7 31 Ağustos güncellemesinde zinciri doğrulamak için bir Metasploit modülünün artık mevcut olduğunu yazdı. CISA kaydı sömürü aracını adlandırmıyor.
Bu yama haberi mi?
Hayır. PaperCut’ın Emergency Patch Release 2’si ayrı haberde. Bu metin CISA’nın 31 Ağustos KEV kaydı ve 14 Eylül federal süresidir. Adli triyaj BOD-26-04: No.

