CISA потребовала срочно закрыть уязвимости TrueConf Server, эксплуатируемые в атаках
Агентство по кибербезопасности и защите инфраструктуры США (CISA) предписало федеральным гражданским ведомствам в приоритетном порядке устранить две активно эксплуатируемые уязвимости в TrueConf Server — self-hosted платформе корпоративных коммуникаций и видеоконференций. В отличие от облачных сервисов вроде Zoom или Microsoft Teams, TrueConf Server разворачивается внутри локальной сети организации.
Две критические бреши
Первая и наиболее опасная уязвимость (CVE-2026-72529) связана с отсутствием проверки подлинности. По объяснению команды безопасности TrueConf, удалённый неаутентифицированный атакующий, подключившись к серверу по порту 4307/TCP, может вызвать недокументированную критическую функцию и выполнить произвольный скрипт на сервере.
Вторая уязвимость (CVE-2026-72530) также имеет критический уровень опасности. Через сложную атаку с внедрением кода злоумышленник, уже получивший исполнение кода в изолированной среде TrueConf Server, способен выйти за пределы «песочницы» и выполнить произвольные команды в основной операционной системе.
В четверг CISA добавила обе бреши в свой каталог известных эксплуатируемых уязвимостей (KEV) и обязала ведомства федеральной гражданской исполнительной ветви защитить свои серверы в двухнедельный срок — до 3 сентября. Агентство отметило, что уязвимости такого типа регулярно становятся вектором атак и несут значительные риски для федеральной инфраструктуры.
Атаки на российские компании
CISA не раскрыла деталей атак, однако «Лаборатория Касперского» сообщила, что группировка Head Mare эксплуатирует CVE-2026-72529 и CVE-2026-72530 как минимум с июля 2026 года. Злоумышленники подменяли клиентские установщики вредоносными версиями, разворачивающими бэкдор. По данным Kaspersky, кампании Head Mare были направлены против российских организаций в различных отраслях — на транспорте, в энергетике, ИТ, электронике и разработке программного обеспечения.
Это не первый случай атак на TrueConf. В апреле 2026 года Check Point Research сообщала об эксплуатации другой уязвимости платформы (CVE-2026-3502) в рамках zero-day-кампании «Operation True Chaos», которую связали с китайскими хакерами: пользователей компрометировали через троянизированные обновления клиента.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.