Уязвимость в TrueConf Server позволяет удалённо выполнить код и повысить привилегии

vulnerability

В сервере видеоконференций TrueConf Server обнаружена уязвимость, вызванная отсутствием аутентификации для критичной функции. Из-за этой ошибки удалённый злоумышленник, не имеющий учётных данных, может выполнить произвольный скрипт и повысить свои привилегии до уровня администратора системы.

Детали уязвимости

Проблема зафиксирована под идентификаторами BDU:2026-11246 и CVE-2026-72529 и относится к категории CWE-306 - отсутствие проверки подлинности при доступе к важному функционалу. По классификации CVSS 3.1 уязвимость получила оценку 9,8 из 10, что соответствует критическому уровню опасности. Эксплуатация не требует взаимодействия с пользователем и доступна по сети без каких-либо предварительных условий. Наличие готового эксплойта подтверждено.

Затронуты все версии TrueConf Server начиная с 5.3.0 и заканчивая актуальными сборками для двух операционных систем. Для Windows это диапазоны от 5.3.0 до 5.3.9.10013, от 5.4.0 до 5.4.9.10018 и от 5.5.0 до 5.5.5.10010. Для Linux уязвимы версии до 5.3.9.10015, 5.4.9.10019 и 5.5.5.10009 соответственно. Производитель - компания "Труконф" - подтвердил проблему и выпустил обновления для всех затронутых веток.

TrueConf Server представляет собой серверное программное обеспечение для организации видеоконференцсвязи, которое активно используется в корпоративном и государственном секторе. Продукт включён в единый реестр российских программ, поэтому его развёртывание распространено в организациях с повышенными требованиями к безопасности. С учётом этого уязвимость несёт серьёзные риски: успешная эксплуатация позволяет злоумышленнику получить полный контроль над сервером, что в свою очередь открывает доступ к переговорам, записям конференций и учётным записям пользователей. Кроме того, захваченный сервер может быть использован как точка входа во внутреннюю сеть организации.

Для устранения уязвимости необходимо обновить сервер до актуальных версий. Для Windows доступны сборки 5.3.9.10013, 5.4.9.10018 и 5.5.5.10010, для Linux - 5.3.9.10015, 5.4.9.10019 и 5.5.5.10009. Обновление закрывает все затронутые диапазоны версий. До выполнения обновления рекомендуется ограничить доступ к серверу из внешних сетей с помощью межсетевых экранов и систем фильтрации трафика.

Подобные ошибки в системах видеоконференцсвязи привлекают повышенное внимание злоумышленников, поскольку такие платформы обрабатывают чувствительные данные и часто имеют расширенные привилегии внутри инфраструктуры. Отсутствие аутентификации в критических функциях - одна из наиболее опасных категорий дефектов, поскольку она снижает порог входа для атакующего до нуля. В случае TrueConf Server ситуация усугубляется наличием рабочего эксплойта, что делает необходимость обновления особенно срочной.

Разработчики уже выпустили исправления, пользователям рекомендуется установить их в кратчайшие сроки. Также стоит проверить конфигурации сервера на предмет несанкционированных изменений, если система была доступна из интернета до применения патча. Уязвимость затрагивает все версии продукта до указанных сборок, поэтому владельцам серверов с более ранними выпусками следует незамедлительно провести обновление. В долгосрочной перспективе производителю стоит пересмотреть подход к разграничению доступа к внутренним функциям, чтобы исключить повторение подобных проблем в будущем.

Ссылки

Комментарии: 0