CISA вимагає від федеральних установ усунути вразливості TrueConf Server

CISA вимагає від федеральних установ усунути вразливості TrueConf Server 1

Агентство кібербезпеки та захисту інфраструктури США (CISA) зобов’язало федеральні агентства США надавати пріоритет виправленню двох вразливостей у платформі самостійного розміщення комунікацій TrueConf Server, які активно використовуються зловмисниками.

TrueConf Server призначений для безпечного корпоративного обміну повідомленнями та відеоконференцій. На відміну від хмарних програм, таких як Zoom або Microsoft Teams, він працює в межах локальної мережі (LAN) організації.

Найсерйознішою є критична помилка безпеки, пов’язана з відсутністю автентифікації (відстежується як CVE-2026-72529), яка дозволяє атакуючим без відповідних прав віддалено виконувати довільні скрипти на незапатчених серверах.

CISA вимагає від федеральних установ усунути вразливості TrueConf Server 2

“Атакуючий, який не пройшов автентифікацію, може підключитися до TrueConf Server через порт 4307/TCP, викликати недокументовану критичну функцію та виконати довільний скрипт на сервері”, – пояснює команда безпеки TrueConf.

Друга критична вразливість (CVE-2026-72530) може бути використана зловмисниками без автентифікації шляхом складних атак ін’єкції коду для віддаленого виконання коду.

“Неправильне керування генерацією коду може дозволити атакуючому, який досяг виконання коду в ізольованому середовищі TrueConf Server, вийти з пісочниці та виконати довільні команди в базовій операційній системі”, – додають у TrueConf.

У четвер CISA внесло ці дві вразливості до свого каталогу KEV (Known Exploited Vulnerabilities) і наказало федеральним цивільним виконавчим органам США (FCEB) захистити свої сервери протягом двох тижнів, до 3 вересня.

“Цей тип вразливості є частим вектором атаки для зловмисних кібердійових осіб і становить значні ризики для федеральної організації”, – попереджає агентство кібербезпеки.

Хоча CISA не розкрило подробиць цих атак, компанія з кібербезпеки Kaspersky заявила, що хакерська група Head Mare використовувала CVE-2026-72529 і CVE-2026-72530 щонайменше з липня 2026 року для заміни клієнтських інсталяторів на шкідливі версії, розроблені для розгортання бекдор-шкідливого програмного забезпечення.

За даними Kaspersky, численні кампанії Head Mare були спрямовані проти російських організацій у різних галузях, включаючи транспорт, енергетику, ІТ, електроніку та розробку програмного забезпечення.

У квітні 2026 року Check Point Research також повідомила, що хакери використовували іншу вразливість TrueConf (CVE-2026-3502) в атаках нульового дня під назвою “Operation True Chaos”, пов’язаних з китайськими зловмисниками, компрометуючи користувачів через троянізовані оновлення клієнта.

CISA вимагає від федеральних установ усунути вразливості TrueConf Server 3

Коли атакуючі отримують дійсні облікові дані, блокується лише 37% їхніх дій.

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки атакуючі використовують дійсні облікові дані, рівень запобігання різко знижується.

The Blue Report 2026 вимірює захист техніку за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.

За даними порталу: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *