Уразливість ін’єкції коду в TrueConf Server (CVE-2026-72530)

Критична уразливість TrueConf Server дозволяє віддалене виконання коду через порт 4307/TCP. Рекомендується оновлення та обмеження доступу.
CVE-2026-72530CVSS 9.5CISA KEVKnown Exploited

Уразливість ін’єкції коду в TrueConf Server (CVE-2026-72530)

Критична уразливість TrueConf Server дозволяє віддалене виконання коду через порт 4307/TCP. Рекомендується оновлення та обмеження доступу.

CVSS
9.5 CRITICAL
EPSS
77.89%
Активно використовується
так
Продукт
Server

Що відомо

Віддалений неавторизований атакуючий може через порт 4307/TCP на серверах TrueConf версій 5.3.X–5.3.9, 5.4.X–5.4.9, 5.5.X–5.5.5 та раніших виконати довільний код, використовуючи спеціально створений скрипт для виходу з ізольованого середовища.

Бізнес-вплив

Ця критична уразливість (CVSS 9.5) дозволяє зловмиснику отримати контроль над хост-системою TrueConf Server, що може призвести до компрометації даних, порушення роботи сервісу та подальшого поширення атаки в мережі. Власникам інфраструктури слід розглядати цю загрозу як пріоритетну для негайного реагування.

Рекомендовані дії адміністратора

Рекомендується невідкладно перевірити наявність оновлень від TrueConf та застосувати офіційні патчі для усунення уразливості. Якщо оновлення недоступні, слід обмежити доступ до порту 4307/TCP лише довіреним мережам, переглянути журнали безпеки на предмет підозрілої активності та підвищити моніторинг системи. Для додаткової підтримки рекомендуємо звернутися до сервісів DataHouse для перевірки версій, управління патчами та зменшення мережевої експозиції.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки