Безопасность 25 сентября 2026 Редакция

В TrueConf Server нашли критические уязвимости, дающие полный контроль над сервером

Цепочка из двух уязвимостей с оценками CVSS 9,8 и 9,0 уже эксплуатируется в атаках. Уязвимы версии российского сервера видеосвязи начиная с 2022 года — нужно обновиться или ограничить доступ к порту 4307.

Positive Technologies включила две уязвимости в российском сервере видеоконференций TrueConf Server в дайджест трендовых уязвимостей, сообщил CNews 25 сентября. Обе уже эксплуатируются в реальных атаках.

Суть уязвимостей

CVE-2026-72529 (BDU:2026-11246, CVSS 9,8) позволяет выполнить произвольный код в изолированной среде, а CVE-2026-72530 (BDU:2026-11247, CVSS 9,0) — выйти за пределы песочницы и получить максимальные привилегии. Вместе они дают злоумышленнику полный контроль над сервером.

Уязвимы версии 5.3.X ниже 5.3.9, 5.4.X ниже 5.4.9 и 5.5.X ниже 5.5.5, а также более ранние, начиная с 2022 года. Рекомендуется обновиться до версий 5.3.9, 5.4.9 или 5.5.5, а если это невозможно — открыть порт 4307 только для доверенных сетей. Всего в сентябрьский дайджест Positive Technologies вошли шесть уязвимостей, в том числе в JetBrains TeamCity, Microsoft SharePoint Server и Zimbra.

TrueConf широко используется в госсекторе и крупных компаниях как замена зарубежным сервисам видеосвязи, поэтому администраторам стоит проверить версию серверов в первую очередь — эксплуатация уже зафиксирована.

Реклама

Другие новости раздела «Безопасность»

CommuniGate Pro получила обновлённый сертификат ФСТЭК по четвёртому уровню доверия

Сертификат на версию 6.5.5 позволяет применять почтовую и коммуникационную платформу в ГИС первого класса, на объектах КИИ первой категории и в ИСПДн с первым у...

24 сентября 2026 · Редакция

«Аладдин» и ФСТЭК разработали ГОСТ о типовых угрозах и уязвимостях идентификации и аутентификации

ГОСТ Р 70262.3—2026 вступает в силу 1 декабря 2026 года. Стандарт задаёт формат описания угроз и уязвимостей механизмов идентификации и аутентификации и их пере...

23 сентября 2026 · Редакция

АРПП «Отечественный софт»: 72% российских разработчиков используют ИИ-агентов, но угрозы оценили только 9%

Исследование среди 54 компаний-разработчиков показало разрыв между внедрением ИИ и контролем рисков: базовые меры безопасности ИИ внедрили 23%, ответственного з...

23 сентября 2026 · Редакция

«Лаборатория Касперского»: кибершпионы NightEagle впервые атаковали российские компании

Группа, ранее работавшая только в Азии, атаковала российские промышленные и строительные предприятия: вход через скомпрометированные VPN-учётки, бэкдор GhostCon...

18 сентября 2026 · Редакция