TrueConf: CISA требует от агентств США устранить уязвимости, используемые для доставки вредоносов
CISA требует от агентств США устранить уязвимости TrueConf
Агентство по кибербезопасности и инфраструктурной безопасности США (CISA) предписало федеральным агентствам устранить две уязвимости в платформе видеоконференций TrueConf. Уязвимости CVE-2026-72529 и CVE-2026-72530 были добавлены в каталог известных уязвимостей, используемых для атак (KEV). Обе уязвимости были зафиксированы в реальных атаках.
TrueConf Server предоставляет альтернативу облачным сервисам
TrueConf — это российская платформа для видеоконференций, предлагающая локальное решение в противовес облачным сервисам, таким как Zoom и Microsoft Teams. Организации могут развернуть TrueConf Server в собственной инфраструктуре, включая частные сети. Это позволяет им контролировать местоположение звонков и связанных данных. Продукт имеет пользователей по всему миру, включая Департамент юстиции и внутренних дел Швейцарии и Стамбульский аэропорт. Большинство историй успеха клиентов датируются до 2022 года.
Уязвимости затрагивают версии TrueConf Server с 2022 года
Эксплуатация уязвимостей CVE-2026-72529 и CVE-2026-72530 позволяет злоумышленнику получить контроль над сервером. Неаутентифицированный злоумышленник с сетевым доступом к TCP-порту 4307 может использовать первую уязвимость для выполнения вредоносного скрипта. Вторая уязвимость позволяет выйти из изолированной среды и выполнить произвольный код на сервере. Исследователи «Лаборатории Касперского» связали использование этих уязвимостей с группой Head Mare, которая нацеливалась на российские компании. Уязвимости затрагивают версии TrueConf Server, выпущенные с 2022 года. TrueConf выпустила исправления в версиях 5.3.9, 5.4.9 и 5.5.5 18 июня. Пропуск обновления может оставить системы конференц-связи уязвимыми для атак через общедоступный интернет.
Федеральным агентствам США необходимо установить обновления до 10 сентября
Эксплуатация уязвимостей требует сетевого доступа к уязвимому сервису. Сервер, находящийся во внутренней сети, не будет напрямую доступен извне, если у злоумышленника нет другого пути проникновения. Федеральные агентства США должны установить исправления до 10 сентября. Другие администраторы TrueConf могут установить обновления позже, если они уверены в безопасности своей системы конференц-связи.
Опубликовано в канале 22 августа, 08:06
Каждый материал сайта выходит в канале в тот же момент.
Источник: The Register