
Агентство з кібербезпеки та захисту інфраструктури США (CISA) доручило федеральним установам США пріоритезувати встановлення виправлень для двох вразливостей у платформі корпоративного зв’язку TrueConf Server, які активно використовуються зловмисниками.
TrueConf Server призначений для безпечного корпоративного обміну повідомленнями та відеоконференцій. На відміну від хмарних сервісів, таких як Zoom або Microsoft Teams, він працює в локальній мережі (LAN) організації.
Найсерйознішою є критична вразливість, пов’язана з відсутністю автентифікації (відстежується як CVE-2026-72529). Вона дозволяє зловмисникам без жодних привілеїв віддалено виконувати довільні скрипти на незахищених серверах.

“Віддалений неавтентифікований зловмисник, підключившись до TrueConf Server через порт 4307/TCP, може викликати невідому критичну функцію та виконати довільний скрипт на сервері”, — пояснюють у команді безпеки TrueConf.
Друга вразливість також має критичний рівень серйозності (CVE-2026-72530). Неавтентифіковані зловмисники можуть скористатися нею за допомогою складних атак ін’єкції коду для віддаленого виконання коду.
“Неналежне управління генерацією коду може дозволити зловмиснику, який досяг виконання коду в ізольованому середовищі TrueConf Server, вийти з пісочниці та виконати довільні команди в операційній системі, що лежить в основі”, — додають у TrueConf.
У четвер CISA внесла ці дві вразливості до свого каталогу KEV (Known Exploited Vulnerabilities) і наказала федеральним установам цивільної виконавчої гілки влади США (FCEB) захистити свої сервери протягом двох тижнів, до 3 вересня.
“Цей тип вразливості є частым вектором атак для зловмисних кіберсуб’єктів і становить значні ризики для федеральної інфраструктури”, — попередили в агентстві кібербезпеки.
Хоча CISA не розкрила деталей цих атак, компанія з кібербезпеки Kaspersky повідомила, що хакерська група Head Mare використовувала CVE-2026-72529 і CVE-2026-72530 щонайменше з липня 2026 року для заміни клієнтських інсталяторів шкідливими версіями, розробленими для розгортання бекдорів.
За даними Kaspersky, кілька кампаній Head Mare були спрямовані на російські організації в різних галузях, включаючи транспорт, енергетику, ІТ, електроніку та розробку програмного забезпечення.
У квітні 2026 року Check Point Research також повідомляла, що хакери атакували іншу вразливість TrueConf (CVE-2026-3502) у нульових атаках під назвою “Operation True Chaos”, пов’язаних із китайськими зловмисниками, компрометуючи користувачів через троянізовані оновлення клієнта.
Після отримання дійсних облікових даних блокується лише 37% дій зловмисників
Загальні показники запобігання можуть приховувати те, що відбувається після первинного доступу. Коли зловмисники використовують дійсні облікові дані, запобігання різко знижується.
The Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Отримайте звіт
Оригінал статті: www.bleepingcomputer.com
