Trzy dni na dwie krytyczne luki
20 sierpnia 2026 r. CISA dodała dwie podatności w TrueConf Server do swojego katalogu aktywnie wykorzystywanych luk i dała amerykańskim agencjom federalnym czas do 23 sierpnia na załatanie.
Obie luki mają krytyczną wagę, obie są już aktywnie wykorzystywane, a żadna nie wymaga hasła: kto dosięgnie portu 4307 serwera TrueConf przez sieć, może go przejąć, nigdy się nie logując.
Co naprawdę robią CVE-2026-72529 i CVE-2026-72530
Pierwsza luka, CVE-2026-72529, to brak uwierzytelniania: TrueConf Server udostępnia na porcie 4307/TCP nieudokumentowaną funkcję, która pozwala niezautoryzowanemu zdalnemu atakującemu uruchomić dowolny skrypt, bez żadnych danych logowania.
| CVE | Typ | Dotknięte wersje | Naprawiono w |
|---|---|---|---|
| CVE-2026-72529 | Brak uwierzytelniania, niezautoryzowane zdalne wykonanie kodu przez nieudokumentowaną funkcję na porcie 4307/TCP | 5.3.x-5.3.9, 5.4.x-5.4.9, 5.5.x-5.5.5 i wcześniejsze | 5.3.9 / 5.4.9 / 5.5.5 |
| CVE-2026-72530 | Wstrzykiwanie kodu pozwalające wydostać się z piaskownicy serwera i uruchomić kod na hoście | 5.3.x-5.3.9, 5.4.x-5.4.9, 5.5.x-5.5.5 i wcześniejsze | 5.3.9 / 5.4.9 / 5.5.5 |
Druga luka, CVE-2026-72530, to wstrzykiwanie kodu, które pozwala atakującemu, który już dotarł do serwera, wydostać się z izolowanego środowiska i uruchomić dowolny kod bezpośrednio na maszynie hosta, zamieniając odizolowany błąd w pełną kontrolę nad serwerem.
Kaspersky śledzi aktywne ataki do zainfekowanych instalatorów
Zespół ICS CERT firmy Kaspersky udokumentował atakujących wykorzystujących dokładnie ten łańcuch podatności, aby zastąpić legalne instalatory klienta TrueConf zatrutymi wersjami zawierającymi backdoory PhantomCore i PhantomGraph.
Kaspersky przypisał kampanię grupie śledzonej pod nazwą Head Mare i poinformował, że zatrute instalatory wykryto po raz pierwszy w lipcu 2026 roku, rozprowadzane przez przejęte serwery TrueConf do niczego niepodejrzewających uczestników spotkań, którzy ufali aktualizacji.
Obietnica suwerenności zderza się z otwartymi tylnymi drzwiami
TrueConf reklamuje swoje wdrożenie lokalne jako odpowiedź dla organizacji, które chcą całkowicie utrzymać wideokonferencje poza amerykańską infrastrukturą chmurową, kierując ofertę wprost do instytucji rządowych, ochrony zdrowia i finansów z surowymi wymogami lokalizacji danych.
Ta obietnica nie jest fałszywa, ale jest niepełna: serwer utrzymywany we własnym zakresie, mający uniknąć zależności od zagranicznego dostawcy chmury, wymaga tej samej dyscypliny łatania, którą inaczej wziąłby na siebie ten dostawca, a dziura bez uwierzytelniania na porcie widocznym w internecie to gorszy punkt wyjścia niż większość źle skonfigurowanych kont chmurowych.
Co zrobić przed poniedziałkiem
Każda organizacja korzystająca z TrueConf Server w wersji 5.3.x, 5.4.x lub 5.5.x powinna teraz sprawdzić swoją wersję i natychmiast zaktualizować do 5.3.9, 5.4.9 lub 5.5.5, ponieważ wszystkie trzy linie wersji zawierają już poprawkę.
Gdy natychmiastowa aktualizacja nie jest możliwa, ograniczenie dostępu sieciowego do portu 4307 oraz sprawdzenie ostatnich dzienników serwera pod kątem wywołań nieudokumentowanej funkcji to minimalne środki zaradcze do czasu zastosowania łatki.
Czytaj dalej: Lukę w SAP Commerce Cloud wykorzystano, zanim większość zdążyła ją załatać | Dwa błędy SharePoint tworzą teraz pełny RCE



