CISA внесла в каталог KEV две активно эксплуатируемые уязвимости сервера видеосвязи TrueConf Server. Первая, CVE-2026-72529 (CVSS 9.3) — отсутствие аутентификации: недокументированная функция на порту 4307/TCP позволяет неаутентифицированному злоумышленнику выполнить произвольный скрипт вообще без учёток. Вторая, CVE-2026-72530 (CVSS 9.0) — инъекция кода и побег из песочницы: уже проникший атакующий выходит из изолированной среды и выполняет код прямо на хосте, получая полный контроль над сервером.
По данным «Лаборатории Касперского», связку эксплуатирует хактивистская группа Head Mare как минимум с июля 2026 года, и делает это изящно: подменяет установщики клиента TrueConf на вредоносные версии и так доставляет бэкдор пользователям. Это уже не просто RCE, а атака на цепочку поставки — жертвы сами скачивают троянизированный клиент с легитимного, но скомпрометированного сервера. Патчи вышли ещё в июне, это версии 5.3.9, 5.4.9 и 5.5.5.
Почему это опасно вдвойне
Head Mare исторически бьёт по российским организациям, а сервер конференций обычно стоит на периметре и интегрирован с корпоративными учётками. Комбо «unauth-скрипт → побег из песочницы → RCE на хосте → подмена дистрибутива клиента» превращает один сервер в точку раздачи малвари по всей компании и её контактам.
Что делать
- Немедленно обновите TrueConf Server до 5.3.9 / 5.4.9 / 5.5.5 или новее.
- Закройте порт
4307/TCPот интернета, ограничьте доступ к серверу списком IP. - Проверьте целостность установщиков клиента и их хэши. Если сервер был доступен извне, считайте, что дистрибутивы могли подменить, и проверяйте конечные точки.
Найти выставленные наружу сервисы и цепочки до домена помогает внешний пентест и внутренний пентест, а при подозрении на подмену дистрибутива — реагирование на инциденты. Оставьте заявку.
Источники: CISA KEV; отчёты «Лаборатории Касперского» по Head Mare; публикации BleepingComputer, SecurityWeek, SecurityAffairs; бюллетень TrueConf.
Читайте также:
Профильные услуги SecurityLab: тестирование на проникновение · пентест веб-приложений · Аудит смарт-контрактов.