🙈⛔️🪲 Критическая уязвимость позволяет удалённому неавторизованному атакующему выйти из изолированной среды TrueConf Server и выполнить код на хостовой ОС. Точка входа доступна через открытый по умолчанию порт
4307/TCP.В реальных атаках Head Mare использовала связку CVE-2026-72529 и CVE-2026-72530:
4307/TCP → загрузка скрипта → выход из sandbox → SYSTEM → web shell → подмена TrueConf ClientПосле компрометации атакующие заменяли
locale.php, удаляли следы из журналов и устанавливали службы SysExcSvc и SysReadSvc. Затем штатный установщик TrueConf Client подменялся заражённой версией с PhantomCore.В результате вредоносное ПО могли получить все пользователи, скачавшие клиент с захваченного сервера, включая внешних участников конференций.
Уязвимые версии:
- ниже 5.3;
- 5.3 до 5.3.9;
- 5.4 до 5.4.9;
- 5.5 до 5.5.5.
Что делать: обновить сервер, ограничить
4307/TCP, проверить locale.php, клиентские установщики, службы SysExcSvc/SysReadSvc и устройства, скачивавшие клиент. Публичный рабочий PoC не опубликован, но эксплуатация подтверждена, а CVE включена в CISA KEV.Расширенный отчет: https://eh.su/reports/trueconf-server-prevraschaet-videokonferentsii-v-kanal-dostavki-malvari-cve-2026-72530
#TrueConf #CVE202672530 #RCE #CyberSecurity #PhantomCore
