Luka w TrueConf Server: brak uwierzytelniania dla krytycznej funkcji

Krytyczna luka w TrueConf Server umożliwia zdalne wykonanie skryptu bez uwierzytelniania. Sprawdź zalecenia bezpieczeństwa i działania naprawcze.
CVE-2026-72529CVSS 9.3CISA KEVKnown Exploited

Luka w TrueConf Server: brak uwierzytelniania dla krytycznej funkcji

Krytyczna luka w TrueConf Server umożliwia zdalne wykonanie skryptu bez uwierzytelniania. Sprawdź zalecenia bezpieczeństwa i działania naprawcze.

CVSS
9.3 CRITICAL
EPSS
74.06%
Aktywnie wykorzystywana
tak
Produkt
Server

Co wiadomo

W wersjach TrueConf Server od 5.3.X do 5.5.5 i wcześniejszych, zdalny atakujący z dostępem do portu 4307/TCP może wykonać dowolny skrypt poprzez wywołanie nieudokumentowanej funkcji. Luka ta pozwala na nieautoryzowane działania na serwerze bez konieczności uwierzytelniania.

Wpływ biznesowy

Ta krytyczna luka o wysokim poziomie zagrożenia (CVSS 9.3) może prowadzić do przejęcia kontroli nad serwerem TrueConf, co zagraża integralności i poufności danych oraz ciągłości działania usług komunikacyjnych. Organizacje korzystające z podatnych wersji powinny traktować tę lukę priorytetowo, aby uniknąć potencjalnych incydentów bezpieczeństwa i przestojów.

Rekomendowane działania administratora

Zaleca się niezwłoczne zweryfikowanie wersji TrueConf Server i zastosowanie dostępnych aktualizacji lub łatek od producenta. W przypadku braku natychmiastowej możliwości aktualizacji, ogranicz dostęp do portu 4307/TCP tylko do zaufanych sieci oraz monitoruj logi pod kątem podejrzanych aktywności. Regularnie przeglądaj i aktualizuj polityki bezpieczeństwa oraz przygotuj plan reakcji na incydenty. DataHouse wspiera w weryfikacji wersji, zarządzaniu aktualizacjami oraz ograniczaniu ekspozycji sieciowej.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS