CISAとKasperskyによると、米国の民間連邦機関は、攻撃者がビデオ会議プラットフォームへの侵入やマルウェアの配布に悪用している、TrueConf Serverの現在も悪用が続く2件の脆弱性について、対処期限を迎えている。
サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は、攻撃者が実際の攻撃で両方の脆弱性を悪用している証拠に基づき、CVE-2026-72529とCVE-2026-72530を既知の悪用された脆弱性(KEV)カタログに追加した。
CVE-2026-72529は認証機能が欠落している脆弱性で、TrueConfのセキュリティアドバイザリではCVSSスコア9.8と評価されている。TCPポート4307経由でTrueConf Serverに到達できるリモート攻撃者は、認証なしで文書化されていない機能を呼び出し、任意のスクリプトを実行できる。
CVE-2026-72530は、重大なコードインジェクションおよびサンドボックス脱出の脆弱性で、CVSSスコアは9.0だ。TrueConfの隔離環境内でコード実行権限を取得した攻撃者は、サンドボックスを脱出し、基盤となるオペレーティングシステム上でコマンドを実行できるTrueConfによると。
CISAが警鐘を鳴らす理由
CISAは指摘し、KEVカタログに登録された脆弱性は悪意あるサイバー攻撃者に頻繁に利用され、連邦政府のネットワークに重大なリスクをもたらしている。
拘束力のある運用指令26-04に基づき、連邦行政機関の民間部門は、CISAが指定した期限までに対象となる脆弱性を修正しなければならない。同指令は、パッチを適用する前にシステムが侵害されていたかどうかを判断する際の要件も定めている。
この指令の適用対象は連邦政府機関だが、CISAは民間組織に対しても、リスクベースの脆弱性管理プログラムの一環としてKEVカタログを活用するよう促している。
攻撃者はサーバーをマルウェア配布拠点に変えた
危険は、脆弱なサーバーを運用している組織にとどまらない可能性がある。
Kasperskyは、この2件の脆弱性の悪用を、運輸、エネルギー、IT、電子機器、ソフトウェア開発などの分野のロシア企業を標的にしたハクティビスト集団Head Mareと関連付けている。攻撃者は侵害したTrueConfサーバーを使い、正規のクライアントインストーラーを、PhantomCoreバックドアを含むトロイの木馬化されたバージョンに置き換えた。
侵害されたサーバーからTrueConfクライアントをダウンロードしたユーザーが、正規のソフトウェアではなくトロイの木馬化されたパッケージを受け取る可能性があるため、これはサプライチェーンのリスクを生む。
修正と運用上の次のステップ
CISAは、民間組織に対し、脆弱性管理プログラムでKEVに登録された脆弱性を優先するよう促している。TrueConf Serverの管理者は、ベンダーが提供する修正版リリースを適用し、公開状態にあるシステムを調査して侵害の兆候がないか確認すべきだ。
大量のパッチ対応を管理する組織は、Microsoftの8月のPatch Tuesdayで採用されたものと同じリスクベースのアプローチに従い、リスクの低い脆弱性よりも、現在悪用されているインターネットに公開された脆弱性を優先できる。
管理者は次の対応を取るべきだ。
- TrueConf Serverの導入環境をバージョン5.3.9、5.4.9、5.5.5以降に更新する。
- デフォルトのTCPポート4307への外部ネットワークからの受信アクセスを制限またはブロックする。
- サーバーのファイル整合性を監査し、クライアントインストーラーが置き換えられていないことを確認する。
- 不正なWebシェルがないかシステムを調査し、侵害の兆候が現在も存在しないかホストのログを確認する。不正アクセスが疑われる場合は、関連するデータベースサービス全体で認証情報を更新する。
管理者はこれを、パッチ適用作業であると同時に、インシデント対応の可能性を検証する作業として扱うべきだ。修正前にTrueConfサーバーが公開されていた場合、更新プログラムをインストールしたことで過去の侵害の痕跡が消えたと決めつけず、チームはサーバーの完全性を確認し、ダウンロード可能なクライアントインストーラーを調査すべきである。
詳しく読む:AIがソフトウェアサプライチェーンのリスクをどう変えているか、そして信頼されたソフトウェアチャネルを守るには、従来の脆弱性パッチ適用の先まで目を向けなければならない理由





