CVE-2026-72530
TrueConf Server: kitörés az elkülönített környezetből hitelesítés nélküli távoli kódfuttatást tesz lehetővé (CVE-2026-72530)
A TrueConf Server 5.3.9 előtti (5.3.x), 5.4.9 előtti (5.4.x) és 5.5.5 előtti (5.5.x) kiadásait a 4307-es TCP-porton keresztül egy hitelesítés nélküli támadó kihasználhatja arra, hogy kitörjön az elkülönített környezetből, és kódot futtasson a gazdagépen. A CISA KEV aktív kihasználást tart nyilván. Telepítse a javított buildeket.
Mi történt
A TrueConf Server tartalmaz egy elkülönített környezetet, azonban ha egy támadó a hálózaton keresztül eléri a 4307-es TCP-portot, egy speciálisan kialakított szkript küldésével kitörhet abból a környezetből, és tetszőleges kódot futtathat a gazdagépen. Ehhez nincs szükség hitelesítő adatokra vagy felhasználói beavatkozásra, bár a CVSS 4.0 vektor magas támadási komplexitást és további, a támadáshoz szükséges feltételeket rögzít, ezért bizonyos feltételeknek teljesülniük kell. A pontszám 9,5, ami kritikus besorolásnak felel meg, a gyengeség pedig CWE-94.
A CISA 2026. augusztus 20-án vette fel a CVE-2026-72530 azonosítót a Known Exploited Vulnerabilities katalógusba, 2026. szeptember 3-i határidővel. A CISA KEV és a CISA SSVC egyaránt aktív kihasználást tart nyilván. A szervezeteknek ezt kihasznált sérülékenységként kell kezelniük, nem pedig elméleti kockázatként.
Kit érint
A TrueConf Server az alábbi kiadásokban érintett: az 5.3 előtti verziók, az 5.3.x sorozat 5.3.9 előtti kiadásai, az 5.4.x sorozat 5.4.9 előtti kiadásai és az 5.5.x sorozat 5.5.5 előtti kiadásai. A kiszolgáló a 4307-es TCP-porton figyel. Azok a telepítések, ahol ez a port nem megbízható hálózatok felől elérhető, közvetlenül ki vannak téve ennek a hibának.
Javított verziókként a TrueConf Server 5.3.9, a TrueConf Server 5.4.9 és a TrueConf Server 5.5.5 szerepel.
Mit kell most tenni
- Telepítse a megfelelő javított kiadást: TrueConf Server 5.3.9, TrueConf Server 5.4.9 vagy TrueConf Server 5.5.5, attól függően, hogy melyik verzióágat használja.
- Ha a javítás telepítését el kell halasztani, korlátozza a 4307-es TCP-porthoz való hozzáférést a hálózati határokon, és szüntesse meg a TrueConf Server közvetlen internetes kitettségét.
- Kövesse a CISA KEV-ben előírt intézkedést: alkalmazza az enyhítő intézkedéseket a gyártói utasításoknak megfelelően, feleljen meg a BOD 26-04 priorizálási útmutatóban foglaltaknak és a Forensics Triage Requirements követelményeinek, és hagyjon fel a termék használatával, ha nem állnak rendelkezésre enyhítő intézkedések.
Hogyan észlelhető
Azonosítsa az összes TrueConf Servert az informatikai környezetben, és ellenőrizze, hogy a 4307-es TCP-port elérhető-e az internetről vagy más, nem megbízható zónákból. Mivel a sikeres kihasználás tetszőleges kódfuttatást tesz lehetővé a gazdagépen, azokat a kiszolgálókat, amelyeknél ez a port korábban elérhető volt, vagy jelenleg is elérhető, át kell vizsgálni a TrueConf szolgáltatáshoz kapcsolódó, magyarázat nélküli folyamatok vagy változások miatt.
A javításon túl
Ez egy hitelesítés nélküli, hálózatról elérhető kódfuttatási hiba egy kommunikációs kiszolgálóban, és a CISA KEV aktív kihasználást tart nyilván. A javítás telepítése azonnali prioritást élvez, de ugyanez a kitettségi minta máshol is meg fog ismétlődni. A Menedzselt kiberbiztonsági felügyelet (MDR) a továbbra is kitett szolgáltatások észlelését és behatárolását biztosítja, az Incident Response Retainer pedig elsőbbségi hozzáférést biztosít, ha aktív incidens gyanúja merül fel. A Virtuális CISO szolgáltatás (vCISO) keretében végzett felülvizsgálat segíthet azonosítani és lezárni a kitett TrueConf telepítéseket, mielőtt azok támadás célpontjává válnának.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| TrueConf Server | – < 5.3 5.3 – < 5.3.9 5.4 – < 5.4.9 5.5 – < 5.5.5 | 5.3.9 5.4.9 5.5.5 |