美国网络安全和基础设施安全局(CISA)近日发布强制指令,要求美国联邦机构优先修补TrueConf Server自托管通信平台中两个已被积极利用的安全漏洞。该指令针对的是TrueConf Server这一面向企业安全通信和视频会议场景的自托管系统,与Zoom、Microsoft Teams等云端软件不同,它运行在组织的本地网络(LAN)内部。
根据CISA的公告,这两个漏洞均属于严重级别。其中编号为CVE-2026-72529的漏洞是一个缺失身份验证的安全缺陷,攻击者无需任何权限即可在未修补的服务器上远程执行任意脚本。TrueConf安全团队在说明中解释:“通过4307/TCP端口连接到TrueConf Server的远程未认证攻击者,可以调用一个未记录的关键函数,并在服务器上执行任意脚本。”
![]()
另一个编号为CVE-2026-72530的漏洞同样属于严重级别,未认证的攻击者可以通过高复杂度的代码注入攻击实现远程代码执行。TrueConf方面补充道:“代码生成管理不当,可能允许已在TrueConf Server隔离环境中实现代码执行的攻击者逃逸沙箱,并在底层操作系统上执行任意命令。”
两周整改期限,9月3日为截止日
CISA于周四将这两个漏洞正式列入其“已知被利用漏洞”(KEV)目录,并命令美国联邦行政分支(FCEB)机构在两周内完成服务器加固,截止日期为9月3日。该机构在警告中强调:“此类漏洞是恶意网络行为者的常见攻击载体,对联邦企业构成重大风险。”
尽管CISA未披露这些攻击的具体细节,但网络安全公司卡巴斯基表示,名为Head Mare的黑客组织自2026年7月起至少一直在利用CVE-2026-72529和CVE-2026-72530这两个漏洞,将客户端安装程序替换为恶意版本,以部署后门恶意软件。
![]()
攻击活动已波及多个行业
据卡巴斯基透露,Head Mare的多轮攻击活动针对俄罗斯多个行业的组织,涵盖交通运输、能源、IT、电子和软件开发等领域。这一发现表明,该漏洞的影响范围已超出单一地区或行业,具有广泛的现实威胁。
值得注意的是,这并非TrueConf Server首次遭遇安全危机。早在2026年4月,Check Point Research就曾报告称,黑客正在利用TrueConf的另一个漏洞(CVE-2026-3502)发起零日攻击,该攻击活动被命名为“Operation True Chaos”,并被关联到中国威胁行为者,攻击者通过木马化的客户端更新来入侵用户系统。
此次CISA的强制指令凸显了自托管通信平台面临的安全挑战。与云端服务不同,自托管系统的安全维护完全依赖组织自身的安全管理能力,一旦漏洞被利用,攻击者可能直接进入内部网络,造成更严重的数据泄露风险。对于使用TrueConf Server的组织而言,在9月3日截止日期前完成补丁部署,已是当务之急。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.