脅威動向  2026-08-21(金)配信

TrueConf Serverにおけるコードインジェクション脆弱性

KEV
📰 過去報告:8/19, 8/18
TrueConf Serverにはコードインジェクションの脆弱性が存在する。ネットワークアクセスを持つ認証されていない遠隔の攻撃者が、ポート4307/TCP経由で特別に細工されたスクリプトを使用することにより、隔離された環境から脱出し、ホストシステム上で任意のコードを実行する危険性がある。CISAは本脆弱性を既知の悪用脆弱性カタログ(KEV)に追加しており、2026年09月03日までの対応を推奨している。
8/19の報告事例と同様にCISA KEVカタログへ追加された脆弱性です。該当製品を利用中の環境では期日までの迅速な対応が推奨されます。
対象ソフト
TrueConf Serverは、企業や組織内でビデオ会議やセキュアなコミュニケーション環境を構築・運用するためのオンプレミス型ビデオコラボレーション・サーバー製品である。
影響
攻撃者が隔離環境を脱出してホストシステム上で任意のコードを実行し、システムが完全に侵害される可能性がある。
対応策
ベンダーの指示に従って適切な緩和策を適用すること。緩和策が利用できない場合は製品の使用を中止すること。CISAの指令(BOD 26-04)に基づく対応やフォレンジックトリアージ要件に従うことが求められる。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →