KEV
📰 過去報告:8/21
TrueConf Serverに重要機能に対する認証の欠如(CWE-306)の脆弱性が存在する。ネットワーク経由でポート4307/TCPにアクセス可能な遠隔の未認証攻撃者が、任意のスクリプトを実行するおそれがある。CISAは本脆弱性をKnown Exploited Vulnerabilities(KEV)カタログに追加し、2026年08月23日までの対応を推奨している。
8/21 報告と同じ TrueConf Server について、別の脆弱性が公表されました。同製品を利用中の方は対応状況をご確認ください。
対象ソフト
TrueConf Serverは、企業や組織内でビデオ会議やセキュアなコミュニケーション環境を構築するために使用されるサーバー製品である。
影響
ネットワーク経由で接続可能な攻撃者によって任意のスクリプトが実行され、システムが不正に制御されるおそれがある。
対応策
ベンダーの指示に従って緩和策を適用すること。BOD 26-04のガイダンスおよびCISAのフォレンジックトリアージ要件に準拠し、緩和策が利用できない場合は製品の使用を中止すること。