Агентство CISA пополнило каталог Known Exploited Vulnerabilities (KEV) двумя уязвимостями в TrueConf Server. Обе проблемы позволяют удалённому злоумышленнику выполнить произвольный код на сервере, причём одна из них не требует аутентификации. Добавление в KEV означает, что у агентства есть подтверждённые данные об активной эксплуатации этих уязвимостей в реальных атаках. Это уже не теоретические риски, а практическая угроза для всех организаций, использующих данное программное обеспечение.
Детали уязвимостей
Каталог KEV ведёт американское агентство CISA, которое собирает сведения о подтверждённых случаях эксплуатации уязвимостей. Попадание в этот список обязывает федеральные ведомства США применять меры по устранению проблемы в установленные сроки, а для остальных организаций служит сигналом о том, что атакующие активно используют эту брешь. Поэтому новость касается не только администраторов TrueConf Server, но и всех, кто отвечает за безопасность корпоративной инфраструктуры.
TrueConf Server представляет собой серверное решение для организации видеоконференций. Такие системы часто разворачивают внутри корпоративной сети, и они могут иметь доступ к другим критическим ресурсам. Если злоумышленник получает контроль над сервером видеосвязи, он может использовать его как точку входа для дальнейшего продвижения по сети. Поэтому уязвимости в подобных продуктах привлекают внимание как исследователей, так и атакующих. В условиях гибридной работы видеосвязь стала неотъемлемой частью бизнес-процессов, что увеличивает потенциальный ущерб от компрометации.
Первая уязвимость, CVE-2026-72529, связана с отсутствием аутентификации для критической функции. Это означает, что для вызова определённой функции сервера не требуется проходить проверку подлинности. Атакующий, имеющий доступ к порту 4307/TCP, может обратиться к недокументированной функции и выполнить произвольный скрипт на сервере. Судя по описанию, проблема затрагивает версии с 5.3.X по 5.3.9, с 5.4.X по 5.4.9, с 5.5.X по 5.5.5 и более ранние. Платформы - Windows и Linux.
Вторая уязвимость, CVE-2026-72530, относится к внедрению кода. Специально сформированный скрипт позволяет выйти за пределы изолированной среды, в которой выполняется код, и запустить произвольные команды на хостовой операционной системе. Это серьёзная проблема, поскольку даже если сервер запущен в песочнице или контейнере, атакующий может получить доступ к основной системе. По шкале CVSS обе уязвимости получили оценки выше девяти баллов, что указывает на высокую степень опасности и потенциальный ущерб.
Особую тревогу вызывает то, что обе уязвимости могут эксплуатироваться удалённо без каких-либо учётных данных. Для атаки достаточно сетевого доступа к порту 4307/TCP. Это означает, что если сервер доступен из интернета или из ненадёжного сегмента сети, злоумышленник может получить контроль над ним без предварительного взлома других систем. В сочетании с отсутствием необходимости в аутентификации, первая уязвимость становится особенно опасной. Даже при том, что вторая уязвимость требует более сложных условий для эксплуатации, она всё равно представляет серьёзную угрозу из-за возможности выхода за пределы изолированной среды.
Добавление этих проблем в KEV-каталог является сигналом для администраторов. CISA публикует этот список, чтобы предупредить о реально используемых уязвимостях и побудить организации к быстрому реагированию. В данном случае агентство также рекомендует проверить, не были ли системы уже скомпрометированы. Если в журналах обнаружатся подозрительные обращения к порту 4307/TCP или необычная активность, следует провести расследование. Полезно также сверить версию установленного TrueConf Server со списком затронутых версий и при необходимости временно отключить сервис.
В описании уязвимостей нет информации о версиях, в которых проблема исправлена. Поэтому пользователям необходимо обратиться к производителю за обновлениями или рекомендациями. В качестве временной меры можно ограничить доступ к порту 4307/TCP из внешних сетей, а также настроить межсетевой экран так, чтобы доступ к серверу имели только доверенные узлы. Кроме того, стоит убедиться, что сервер не подключён к сегменту сети с повышенными привилегиями, и рассмотреть возможность сегментации сети для снижения риска. Регулярное резервное копирование конфигурации и данных также поможет восстановить работоспособность в случае инцидента.
Эта ситуация напоминает о том, что программное обеспечение для видеосвязи становится всё более привлекательной целью для злоумышленников. Особенно в условиях, когда многие компании используют такие сервисы для ежедневной работы, а их серверы могут быть доступны через интернет. Две уязвимости в одном продукте, одна из которых позволяет обойти аутентификацию, а другая - выйти из песочницы, показывают, насколько важно уделять внимание безопасности критически важных функций и изоляции выполняемого кода. Разработчикам следует пересмотреть архитектуру подобных решений, чтобы исключить возможность вызова опасных функций без проверки подлинности и обеспечить надёжную изоляцию скриптов.
Для организаций, использующих TrueConf Server, рекомендуется включить мониторинг этого продукта в свои процессы управления уязвимостями и оперативно применять исправления, как только они станут доступны. Также полезно следовать рекомендациям CISA и производителя, чтобы снизить риск до минимума. Пока нет официального патча, единственным надёжным способом защиты остаётся ограничение доступа и внимательное наблюдение за активностью. Важно помнить, что уязвимости, попавшие в KEV, уже используются в реальных атаках, поэтому промедление может привести к серьёзным последствиям.
Ссылки
- https://www.cve.org/CVERecord?id=CVE-2026-72530
- https://www.cve.org/CVERecord?id=CVE-2026-72529
- https://ics-cert.kaspersky.com/advisories/2026/08/11/trueconf-server-breakout-from-isolated-environment/
- https://www.cisa.gov/news-events/alerts/2026/08/20/cisa-adds-two-known-exploited-vulnerabilities-catalog