米当局、「TrueConf Server」の脆弱性2件を悪用リストへ追加
米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)は、「TrueConf Server」に判明した2件の脆弱性が悪用されているとして注意を呼びかけた。いずれもリモートから攻撃を受けるおそれがある。
同製品は、TrueConfが提供するビデオ会議やコミュニケーション機能を提供するサーバソフトウェア。同庁は現地時間2026年8月20日、「悪用が確認された脆弱性カタログ(KEV)」へ「TrueConf Server」に関する2件の脆弱性「CVE-2026-72529」「CVE-2026-72530」を追加した。
「CVE-2026-72529」は、重要な機能において認証が欠如している脆弱性。任意のスクリプトを実行できる。一方「CVE-2026-72530」は、細工されたスクリプトにより隔離環境外のホストシステム上で任意のコードを実行できるコードインジェクションの脆弱性としている。
いずれの脆弱性も、同製品のTCP 4307番ポートにリモートからアクセスし、認証を必要とすることなく悪用が可能だった。
CVE番号を採番したKasperskyでは、共通脆弱性評価システム「CVSSv3.1」のベーススコアをそれぞれ「9.8」「9.0」、重要度を4段階中もっとも高い「クリティカル(Critical)」と評価している。
同リストに登録されたことを受け、米行政機関では、「CVE-2026-72529」については、8月23日までに対策を講じる必要がある。一方「CVE-2026-72530」は9月3日が対策期限とされる。脆弱性は広く悪用されるおそれがあり、同製品の利用者も脆弱性の悪用に警戒する必要がある。
(Security NEXT - 2026/08/21 )
ツイート
PR
関連記事
Check PointのVPN機能に深刻なRCE脆弱性 - ライブパッチや更新を提供
「Adobe Acrobat/Reader」にセキュリティ更新 - 脆弱性32件を解消
「FortiOS」や「NetScaler」など脆弱性4件の悪用を警告 - 米当局
米CISA、悪用脆弱性リストに4件を追加
「Ivanti Neurons for ITSM」に複数脆弱性 - 6件が「クリティカル」
MS、9月の月例セキュリティ更新で脆弱性973件に対応
「Adobe Campaign Classic」に緊急対応必要なRCE脆弱性
「Chrome 153」を公開、脆弱性230件を修正 - ゼロデイも
「Adobe ColdFusion」に深刻な脆弱性- 早急に更新を
グラフィックアプリ「Canva」Android版に深刻な脆弱性 - 最新版へ更新を
