CISA предписала федеральным агентствам США установить патчи для двух уязвимостей в TrueConf. Российская платформа видеоконференцсвязи использовалась для доставки вредоносного ПО участникам встреч.
Уязвимости CVE-2026-72529 и CVE-2026-72530 внесены в каталог CISA «Уязвимости, эксплуатируемые прямо сейчас». Их совместное использование позволяет злоумышленнику получить контроль над сервером. Атакующие могут выполнить произвольный код и внедрить бэкдор PhantomCore через троянизированный установщик клиента.
Уязвимости затрагивают версии TrueConf Server, выпущенные с 2022 года. Патчи доступны с 18 июня в версиях 5.3.9, 5.4.9 и 5.5.5. Федеральным агентствам предписано устранить уязвимости до 10 сентября.
ⓘ TrueConf — российский сервис видеоконференций
TrueConf — российский разработчик программного обеспечения для видеоконференцсвязи. Компания предлагает локальные серверные решения как альтернативу облачным сервисам, таким как Zoom и Microsoft Teams. Решения TrueConf позволяют организациям управлять своими звонками и данными на собственной инфраструктуре.
❝Used together, the two bugs flagged by CISA can give an attacker control of the underlying server.❞
— CISA
Источник: The Register
@cbunit