CISA потребовала срочно закрыть уязвимости TrueConf Server, эксплуатируемые в атаках

· Безопасность
Американское агентство CISA обязало федеральные ведомства в течение двух недель устранить две критические уязвимости платформы TrueConf Server. По данным «Лаборатории Касперского», группировка Head Mare использует их против российских компаний.

cover.svg

Агентство по кибербезопасности и защите инфраструктуры США (CISA) предписало федеральным гражданским ведомствам в приоритетном порядке устранить две активно эксплуатируемые уязвимости в TrueConf Server — self-hosted платформе корпоративных коммуникаций и видеоконференций. В отличие от облачных сервисов вроде Zoom или Microsoft Teams, TrueConf Server разворачивается внутри локальной сети организации.

Две критические бреши

Первая и наиболее опасная уязвимость (CVE-2026-72529) связана с отсутствием проверки подлинности. По объяснению команды безопасности TrueConf, удалённый неаутентифицированный атакующий, подключившись к серверу по порту 4307/TCP, может вызвать недокументированную критическую функцию и выполнить произвольный скрипт на сервере.

Вторая уязвимость (CVE-2026-72530) также имеет критический уровень опасности. Через сложную атаку с внедрением кода злоумышленник, уже получивший исполнение кода в изолированной среде TrueConf Server, способен выйти за пределы «песочницы» и выполнить произвольные команды в основной операционной системе.

В четверг CISA добавила обе бреши в свой каталог известных эксплуатируемых уязвимостей (KEV) и обязала ведомства федеральной гражданской исполнительной ветви защитить свои серверы в двухнедельный срок — до 3 сентября. Агентство отметило, что уязвимости такого типа регулярно становятся вектором атак и несут значительные риски для федеральной инфраструктуры.

Атаки на российские компании

CISA не раскрыла деталей атак, однако «Лаборатория Касперского» сообщила, что группировка Head Mare эксплуатирует CVE-2026-72529 и CVE-2026-72530 как минимум с июля 2026 года. Злоумышленники подменяли клиентские установщики вредоносными версиями, разворачивающими бэкдор. По данным Kaspersky, кампании Head Mare были направлены против российских организаций в различных отраслях — на транспорте, в энергетике, ИТ, электронике и разработке программного обеспечения.

Это не первый случай атак на TrueConf. В апреле 2026 года Check Point Research сообщала об эксплуатации другой уязвимости платформы (CVE-2026-3502) в рамках zero-day-кампании «Operation True Chaos», которую связали с китайскими хакерами: пользователей компрометировали через троянизированные обновления клиента.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.