KEV
📰 過去報告:8/19, 8/18
TrueConf Serverにはコードインジェクションの脆弱性が存在する。ネットワークアクセスを持つ認証されていない遠隔の攻撃者が、ポート4307/TCP経由で特別に細工されたスクリプトを使用することにより、隔離された環境から脱出し、ホストシステム上で任意のコードを実行する危険性がある。CISAは本脆弱性を既知の悪用脆弱性カタログ(KEV)に追加しており、2026年09月03日までの対応を推奨している。
8/19の報告事例と同様にCISA KEVカタログへ追加された脆弱性です。該当製品を利用中の環境では期日までの迅速な対応が推奨されます。
対象ソフト
TrueConf Serverは、企業や組織内でビデオ会議やセキュアなコミュニケーション環境を構築・運用するためのオンプレミス型ビデオコラボレーション・サーバー製品である。
影響
攻撃者が隔離環境を脱出してホストシステム上で任意のコードを実行し、システムが完全に侵害される可能性がある。
対応策
ベンダーの指示に従って適切な緩和策を適用すること。緩和策が利用できない場合は製品の使用を中止すること。CISAの指令(BOD 26-04)に基づく対応やフォレンジックトリアージ要件に従うことが求められる。