CISA、悪用されたTrueConf Serverの脆弱性修正を民間機関に命令

CISAは、システム侵害やトロイの木馬化されたクライアントインストーラーの配布に悪用されたTrueConf Serverの2件の脆弱性を修正するよう、民間機関に命じた。

Aug 24, 2026
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

CISAとKasperskyによると、米国の民間連邦機関は、攻撃者がビデオ会議プラットフォームへの侵入やマルウェアの配布に悪用している、TrueConf Serverの現在も悪用が続く2件の脆弱性について、対処期限を迎えている。

サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は、攻撃者が実際の攻撃で両方の脆弱性を悪用している証拠に基づき、CVE-2026-72529とCVE-2026-72530を既知の悪用された脆弱性(KEV)カタログに追加した。

CVE-2026-72529は認証機能が欠落している脆弱性で、TrueConfのセキュリティアドバイザリではCVSSスコア9.8と評価されている。TCPポート4307経由でTrueConf Serverに到達できるリモート攻撃者は、認証なしで文書化されていない機能を呼び出し、任意のスクリプトを実行できる。

CVE-2026-72530は、重大なコードインジェクションおよびサンドボックス脱出の脆弱性で、CVSSスコアは9.0だ。TrueConfの隔離環境内でコード実行権限を取得した攻撃者は、サンドボックスを脱出し、基盤となるオペレーティングシステム上でコマンドを実行できるTrueConfによると。

CISAが警鐘を鳴らす理由

CISAは指摘し、KEVカタログに登録された脆弱性は悪意あるサイバー攻撃者に頻繁に利用され、連邦政府のネットワークに重大なリスクをもたらしている。

拘束力のある運用指令26-04に基づき、連邦行政機関の民間部門は、CISAが指定した期限までに対象となる脆弱性を修正しなければならない。同指令は、パッチを適用する前にシステムが侵害されていたかどうかを判断する際の要件も定めている。

この指令の適用対象は連邦政府機関だが、CISAは民間組織に対しても、リスクベースの脆弱性管理プログラムの一環としてKEVカタログを活用するよう促している。

攻撃者はサーバーをマルウェア配布拠点に変えた

危険は、脆弱なサーバーを運用している組織にとどまらない可能性がある。

Kasperskyは、この2件の脆弱性の悪用を、運輸、エネルギー、IT、電子機器、ソフトウェア開発などの分野のロシア企業を標的にしたハクティビスト集団Head Mareと関連付けている。攻撃者は侵害したTrueConfサーバーを使い、正規のクライアントインストーラーを、PhantomCoreバックドアを含むトロイの木馬化されたバージョンに置き換えた。

侵害されたサーバーからTrueConfクライアントをダウンロードしたユーザーが、正規のソフトウェアではなくトロイの木馬化されたパッケージを受け取る可能性があるため、これはサプライチェーンのリスクを生む。

修正と運用上の次のステップ

CISAは、民間組織に対し、脆弱性管理プログラムでKEVに登録された脆弱性を優先するよう促している。TrueConf Serverの管理者は、ベンダーが提供する修正版リリースを適用し、公開状態にあるシステムを調査して侵害の兆候がないか確認すべきだ。

大量のパッチ対応を管理する組織は、Microsoftの8月のPatch Tuesdayで採用されたものと同じリスクベースのアプローチに従い、リスクの低い脆弱性よりも、現在悪用されているインターネットに公開された脆弱性を優先できる。

管理者は次の対応を取るべきだ。

  • TrueConf Serverの導入環境をバージョン5.3.9、5.4.9、5.5.5以降に更新する。
  • デフォルトのTCPポート4307への外部ネットワークからの受信アクセスを制限またはブロックする。
  • サーバーのファイル整合性を監査し、クライアントインストーラーが置き換えられていないことを確認する。
  • 不正なWebシェルがないかシステムを調査し、侵害の兆候が現在も存在しないかホストのログを確認する。不正アクセスが疑われる場合は、関連するデータベースサービス全体で認証情報を更新する。

管理者はこれを、パッチ適用作業であると同時に、インシデント対応の可能性を検証する作業として扱うべきだ。修正前にTrueConfサーバーが公開されていた場合、更新プログラムをインストールしたことで過去の侵害の痕跡が消えたと決めつけず、チームはサーバーの完全性を確認し、ダウンロード可能なクライアントインストーラーを調査すべきである。

Advertisement

詳しく読む:AIがソフトウェアサプライチェーンのリスクをどう変えているか、そして信頼されたソフトウェアチャネルを守るには、従来の脆弱性パッチ適用の先まで目を向けなければならない理由

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。