В TrueConf Server нашли критические уязвимости, дающие полный контроль над сервером
Цепочка из двух уязвимостей с оценками CVSS 9,8 и 9,0 уже эксплуатируется в атаках. Уязвимы версии российского сервера видеосвязи начиная с 2022 года — нужно обновиться или ограничить доступ к порту 4307.
Positive Technologies включила две уязвимости в российском сервере видеоконференций TrueConf Server в дайджест трендовых уязвимостей, сообщил CNews 25 сентября. Обе уже эксплуатируются в реальных атаках.
Суть уязвимостей
CVE-2026-72529 (BDU:2026-11246, CVSS 9,8) позволяет выполнить произвольный код в изолированной среде, а CVE-2026-72530 (BDU:2026-11247, CVSS 9,0) — выйти за пределы песочницы и получить максимальные привилегии. Вместе они дают злоумышленнику полный контроль над сервером.
Уязвимы версии 5.3.X ниже 5.3.9, 5.4.X ниже 5.4.9 и 5.5.X ниже 5.5.5, а также более ранние, начиная с 2022 года. Рекомендуется обновиться до версий 5.3.9, 5.4.9 или 5.5.5, а если это невозможно — открыть порт 4307 только для доверенных сетей. Всего в сентябрьский дайджест Positive Technologies вошли шесть уязвимостей, в том числе в JetBrains TeamCity, Microsoft SharePoint Server и Zimbra.
TrueConf широко используется в госсекторе и крупных компаниях как замена зарубежным сервисам видеосвязи, поэтому администраторам стоит проверить версию серверов в первую очередь — эксплуатация уже зафиксирована.