Безопасность 25 сентября 2026 Редакция

В TrueConf Server нашли критические уязвимости, дающие полный контроль над сервером

Цепочка из двух уязвимостей с оценками CVSS 9,8 и 9,0 уже эксплуатируется в атаках. Уязвимы версии российского сервера видеосвязи начиная с 2022 года — нужно обновиться или ограничить доступ к порту 4307.

Реклама

Positive Technologies включила две уязвимости в российском сервере видеоконференций TrueConf Server в дайджест трендовых уязвимостей, сообщил CNews 25 сентября. Обе уже эксплуатируются в реальных атаках.

Суть уязвимостей

CVE-2026-72529 (BDU:2026-11246, CVSS 9,8) позволяет выполнить произвольный код в изолированной среде, а CVE-2026-72530 (BDU:2026-11247, CVSS 9,0) — выйти за пределы песочницы и получить максимальные привилегии. Вместе они дают злоумышленнику полный контроль над сервером.

Уязвимы версии 5.3.X ниже 5.3.9, 5.4.X ниже 5.4.9 и 5.5.X ниже 5.5.5, а также более ранние, начиная с 2022 года. Рекомендуется обновиться до версий 5.3.9, 5.4.9 или 5.5.5, а если это невозможно — открыть порт 4307 только для доверенных сетей. Всего в сентябрьский дайджест Positive Technologies вошли шесть уязвимостей, в том числе в JetBrains TeamCity, Microsoft SharePoint Server и Zimbra.

TrueConf широко используется в госсекторе и крупных компаниях как замена зарубежным сервисам видеосвязи, поэтому администраторам стоит проверить версию серверов в первую очередь — эксплуатация уже зафиксирована.

Реклама
Реклама

Другие новости раздела «Безопасность»

«Солар» запустил SOC-сервисы JSOC One для среднего бизнеса с возмещением ущерба до 30 млн рублей

Подключение стоит от 3 млн руб. в год и занимает от одного дня. Если SOC пропустит инцидент и клиент понесёт ущерб, «Солар» возместит его напрямую, без страхово...

2 октября 2026 · Редакция

InfoWatch выпустила Data Protector для аудита прав доступа и защиты данных «в покое»

Решение анализирует, кто имеет доступ к данным и администрирует системы, выявляет неиспользуемые учётные записи и скомпрометированные пароли. Скорость сканирова...

2 октября 2026 · Редакция

«Конфидент» выпустила сертифицированные версии Dallas Lock Linux 6.13.150 и ЕЦУ Dallas Lock с модулем EDR

В СЗИ Dallas Lock Linux появились средство обнаружения и реагирования с поиском индикаторов компрометации, изоляция узла и «песочница», а также поддержка «Альт...

1 октября 2026 · Редакция