CISA обязала федеральные ведомства срочно закрыть уязвимости TrueConf Server

CISA обязала федеральные ведомства срочно закрыть уязвимости TrueConf Server

Агентство по кибербезопасности и инфраструктурной безопасности США потребовало от федеральных ведомств как можно быстрее установить исправления для двух уязвимостей в TrueConf Server, которые уже используют атакующие. Речь идёт о self-hosted платформе для корпоративных сообщений и видеосвязи, работающей внутри локальной сети организации.

Самая опасная проблема получила идентификатор CVE-2026-72529. Это критическая ошибка из-за отсутствия аутентификации, которая позволяет удаленно выполнять произвольные скрипты на незащищенных серверах. Вторая уязвимость, CVE-2026-72530, тоже имеет критический уровень и позволяет неаутентифицированным злоумышленникам добиться удаленного выполнения кода через атаку с высокой сложностью.

Уязвимости TrueConf Server CVE-2026-72529 и CVE-2026-72530

CISA внесла обе проблемы в каталог KEV и дала ведомствам федерального гражданского исполнительного звена США две недели на устранение, до 3 сентября. В агентстве предупредили, что такие уязвимости часто становятся точкой входа для вредоносной активности и несут риски для федеральной инфраструктуры.

В TrueConf объясняют, что удаленный неаутентифицированный атакующий, подключившийся к серверу через порт 4307/TCP, может вызвать недокументированную критическую функцию и запустить скрипт на сервере. Компания также указывает, что ошибки в управлении генерацией кода позволяют нарушителю, уже получившему выполнение кода в изолированной среде TrueConf Server, выйти из песочницы и запускать команды в базовой операционной системе.

Читайте также:

Эксплуатация уязвимостей TrueConf Server

CISA не раскрыла деталей атак, но Kaspersky заявила, что группировка Head Mare использует CVE-2026-72529 и CVE-2026-72530 как минимум с июля 2026 года. По данным компании, злоумышленники подменяли клиентские установщики вредоносными версиями, чтобы разворачивать бэкдор-малварь.

Kaspersky также сообщила, что кампании Head Mare затронули российские организации из разных отраслей, включая транспорт, энергетику, ИТ, электронику и разработку ПО. Ранее, в апреле 2026 года, Check Point Research писала о другой уязвимости TrueConf, CVE-2026-3502, которую использовали в zero-day атаках под названием Operation True Chaos.

По версии Check Point Research, те атаки связывали с китайскими группами и использовали троянизированные обновления клиента для заражения пользователей.

Источник: Bleepingcomputer