Cảnh báo CISA KEV về hai lỗ hổng TrueConf Server đang bị khai thác

CVE-2026-72529: TrueConf Server đang bị khai thác, cần vá ngay

CISA xác nhận hai lỗ hổng TrueConf Server đang bị khai thác. Quản trị viên cần cập nhật và kiểm tra bộ cài client có bị thay thế hay không.

Bởi Võ Danh — 21 Tháng 8, 2026 trong Bảo mật

0 bình luận

Nếu doanh nghiệp đang chạy TrueConf Server, sáng nay có một việc nên chen lên đầu danh sách: kiểm tra phiên bản và cập nhật ngay. Ngày 20/8/2026, CISA đưa hai lỗ hổng CVE-2026-72529CVE-2026-72530 vào danh mục Known Exploited Vulnerabilities (KEV), nghĩa là đã có bằng chứng chúng bị khai thác ngoài thực tế.

Đây không phải kiểu cảnh báo chỉ để “biết rồi để đó”. Theo Kaspersky, nhóm Head Mare đã dùng hai lỗi nối tiếp nhau để chiếm máy chủ hội nghị, cài cửa hậu và thay bộ cài TrueConf Client bằng bản nhiễm mã độc. Người tham gia cuộc họp tải bộ cài từ máy chủ đã bị chiếm cũng có thể dính đòn.

CVE-2026-72529 nguy hiểm ở đâu?

CVE-2026-72529 là lỗi thiếu xác thực, được TrueConf chấm CVSS 9.8. Kẻ tấn công có thể kết nối từ xa tới dịch vụ trên cổng 4307/TCP, gọi một chức năng không được công bố rồi chạy tập lệnh mà không cần tài khoản hay thao tác của người dùng.

Lỗi thứ hai, CVE-2026-72530, cho phép tập lệnh thoát khỏi môi trường cô lập và chạy lệnh trên hệ điều hành máy chủ. TrueConf chấm lỗi này CVSS 9.0. Kaspersky ghi nhận trong cuộc tấn công thực tế, chuỗi hai lỗi giúp đối tượng đạt quyền cao trên máy chủ Windows, đặt web shell, truy cập cơ sở dữ liệu và thay bộ cài hợp lệ bằng phiên bản chứa PhantomCore.

Sơ đồ chuỗi tấn công từ TrueConf Server đến máy người tham gia cuộc họp
Chuỗi tấn công: truy cập cổng 4307, chiếm máy chủ rồi thay bộ cài TrueConf Client. Ảnh tự tạo.

Phiên bản nào bị ảnh hưởng?

Cảnh báo áp dụng cho TrueConf Server trên Windows và Linux: mọi bản trước 5.3; nhánh 5.3.x trước 5.3.9; nhánh 5.4.x trước 5.4.9; và nhánh 5.5.x trước 5.5.5. Các bản đã sửa tương ứng là 5.3.9, 5.4.9 và 5.5.5.

CISA đặt hạn xử lý CVE-2026-72529 cho các cơ quan liên bang Mỹ vào ngày 23/8/2026. Hạn này không phải luật áp cho mọi doanh nghiệp, nhưng nó cho thấy mức ưu tiên: đừng để lịch bảo trì cuối tháng biến thành lịch xử lý sự cố cuối tuần.

Việc cần làm ngay với CVE-2026-72529

  1. Kiểm kê máy chủ TrueConf, gồm cả hệ thống thử nghiệm hoặc máy chủ từng mở cho đối tác. Đối chiếu phiên bản với các nhánh bị ảnh hưởng ở trên.
  2. Nâng cấp lên bản đã vá theo đúng nhánh đang dùng: 5.3.9, 5.4.9 hoặc 5.5.5. Nếu chưa thể cập nhật ngay, hạn chế cổng 4307/TCP ở mức chặt nhất có thể; đây chỉ là biện pháp tạm thời, không thay cho bản vá.
  3. Rà soát máy chủ để tìm file public/js/locale.php bị thay bất thường, dịch vụ có tên SysExcSvc hoặc SysReadSvc, và hoạt động đáng ngờ từ tiến trình cập nhật TrueConf. Kaspersky công bố thêm IOC trong báo cáo kỹ thuật để đội SOC đối chiếu.
  4. Kiểm tra bộ cài client. Bộ cài hợp lệ phải có chữ ký số TrueConf. Không chạy file tải từ một máy chủ đối tác nếu chữ ký thiếu hoặc không hợp lệ, dù đường dẫn trông quen mắt.
  5. Nếu thấy dấu hiệu xâm nhập, cô lập máy, giữ log, đổi thông tin đăng nhập có thể đã lộ và bắt đầu quy trình ứng phó sự cố. Chỉ cập nhật phần mềm chưa đủ để loại bỏ cửa hậu đã được cài trước đó.

Ngay cả đơn vị không vận hành TrueConf Server vẫn nên nhắc nhân viên kiểm tra chữ ký bộ cài khi tham gia cuộc họp do bên ngoài tổ chức. Trong chiến dịch được ghi nhận, máy chủ của đơn vị khác có thể trở thành điểm phát tán. Một file cài đặt mang tên quen thuộc chưa chắc còn là file quen thuộc.

Nguồn kiểm chứng

Bạn có thể theo dõi thêm các bài mới trong chuyên mục Bảo mật. Với TrueConf, thứ tự xử lý nên rất ngắn gọn: xác định phiên bản, vá, rồi săn dấu vết xâm nhập.

Chân dung Võ Danh

Võ Danh

Người sáng lập danhvo.net — viết về AI, WordPress và tự động hóa dựa trên kinh nghiệm thực chiến, không lý thuyết suông. 8+ năm làm việc trong ngành công nghệ.

Viết một bình luận