TrueConf Server: критическая цепочка CVE-2026-72529 и CVE-2026-72530
В TrueConf Server раскрыта критическая цепочка из двух уязвимостей, которая при доступности сервера по сети может привести к выполнению произвольного кода в операционной системе сервера.
Что произошло
Уязвимость CVE-2026-72529 связана с отсутствием необходимой аутентификации и позволяет удаленному неаутентифицированному атакующему получить выполнение кода в изолированной среде TrueConf Server. CVE-2026-72530 позволяет при уже полученном выполнении кода выйти из этой среды и выполнять команды на базовой операционной системе.
Positive Technologies включила эту цепочку в сентябрьский список трендовых уязвимостей и сообщила о ее эксплуатации в реальных атаках.
Какие версии затронуты
По данным TrueConf, уязвимы версии ниже 5.3.9 в ветке 5.3, ниже 5.4.9 в ветке 5.4 и ниже 5.5.5 в ветке 5.5, а также более ранние версии продукта. Вендор публикует точные номера исправленных сборок для Windows и Linux.
Почему риск высокий
- атака может выполняться удаленно;
- для CVE-2026-72529 не требуется аутентификация;
- сочетание двух уязвимостей позволяет перейти от кода в изолированной среде к выполнению команд в ОС;
- компрометация сервера видеоконференций может дать доступ к учетным данным, внутренним данным и инфраструктурным связям.
Что проверить у себя
- точную версию и номер сборки TrueConf Server;
- доступность сервера и порта 4307/TCP из недоверенных сетей;
- наличие обновлений до исправленных веток 5.3.9, 5.4.9 или 5.5.5 и выше;
- журналы сервера и ОС на предмет аномальной активности до момента обновления;
- наличие лишних внешних публикаций сервисов TrueConf на периметре.
Что делать
Приоритет — обновление до исправленной версии. Если обновление невозможно немедленно, следует ограничить сетевой доступ к сервису только доверенными сегментами и отдельно проверить сервер на признаки компрометации.