Уязвимости

TrueConf Server: критическая цепочка CVE-2026-72529 и CVE-2026-72530

В TrueConf Server раскрыта критическая цепочка из двух уязвимостей, которая при доступности сервера по сети может привести к выполнению произвольного кода в операционной системе сервера.

Что произошло

Уязвимость CVE-2026-72529 связана с отсутствием необходимой аутентификации и позволяет удаленному неаутентифицированному атакующему получить выполнение кода в изолированной среде TrueConf Server. CVE-2026-72530 позволяет при уже полученном выполнении кода выйти из этой среды и выполнять команды на базовой операционной системе.

Positive Technologies включила эту цепочку в сентябрьский список трендовых уязвимостей и сообщила о ее эксплуатации в реальных атаках.

Какие версии затронуты

По данным TrueConf, уязвимы версии ниже 5.3.9 в ветке 5.3, ниже 5.4.9 в ветке 5.4 и ниже 5.5.5 в ветке 5.5, а также более ранние версии продукта. Вендор публикует точные номера исправленных сборок для Windows и Linux.

Почему риск высокий

Что проверить у себя

Что делать

Приоритет — обновление до исправленной версии. Если обновление невозможно немедленно, следует ограничить сетевой доступ к сервису только доверенными сегментами и отдельно проверить сервер на признаки компрометации.

Для медицинских и государственных организаций. Если TrueConf используется как внутренний коммуникационный сервис, его не стоит считать второстепенным активом: сервер часто связан с каталогом пользователей, корпоративной сетью и внутренними сервисами, поэтому компрометация может стать точкой дальнейшего продвижения.

Источники