
CVE-2026-72529: TrueConf Server đang bị khai thác, cần vá ngay
CISA xác nhận hai lỗ hổng TrueConf Server đang bị khai thác. Quản trị viên cần cập nhật và kiểm tra bộ cài client có bị thay thế hay không.
Nếu doanh nghiệp đang chạy TrueConf Server, sáng nay có một việc nên chen lên đầu danh sách: kiểm tra phiên bản và cập nhật ngay. Ngày 20/8/2026, CISA đưa hai lỗ hổng CVE-2026-72529 và CVE-2026-72530 vào danh mục Known Exploited Vulnerabilities (KEV), nghĩa là đã có bằng chứng chúng bị khai thác ngoài thực tế.
Đây không phải kiểu cảnh báo chỉ để “biết rồi để đó”. Theo Kaspersky, nhóm Head Mare đã dùng hai lỗi nối tiếp nhau để chiếm máy chủ hội nghị, cài cửa hậu và thay bộ cài TrueConf Client bằng bản nhiễm mã độc. Người tham gia cuộc họp tải bộ cài từ máy chủ đã bị chiếm cũng có thể dính đòn.
CVE-2026-72529 nguy hiểm ở đâu?
CVE-2026-72529 là lỗi thiếu xác thực, được TrueConf chấm CVSS 9.8. Kẻ tấn công có thể kết nối từ xa tới dịch vụ trên cổng 4307/TCP, gọi một chức năng không được công bố rồi chạy tập lệnh mà không cần tài khoản hay thao tác của người dùng.
Lỗi thứ hai, CVE-2026-72530, cho phép tập lệnh thoát khỏi môi trường cô lập và chạy lệnh trên hệ điều hành máy chủ. TrueConf chấm lỗi này CVSS 9.0. Kaspersky ghi nhận trong cuộc tấn công thực tế, chuỗi hai lỗi giúp đối tượng đạt quyền cao trên máy chủ Windows, đặt web shell, truy cập cơ sở dữ liệu và thay bộ cài hợp lệ bằng phiên bản chứa PhantomCore.
Phiên bản nào bị ảnh hưởng?
Cảnh báo áp dụng cho TrueConf Server trên Windows và Linux: mọi bản trước 5.3; nhánh 5.3.x trước 5.3.9; nhánh 5.4.x trước 5.4.9; và nhánh 5.5.x trước 5.5.5. Các bản đã sửa tương ứng là 5.3.9, 5.4.9 và 5.5.5.
CISA đặt hạn xử lý CVE-2026-72529 cho các cơ quan liên bang Mỹ vào ngày 23/8/2026. Hạn này không phải luật áp cho mọi doanh nghiệp, nhưng nó cho thấy mức ưu tiên: đừng để lịch bảo trì cuối tháng biến thành lịch xử lý sự cố cuối tuần.
Việc cần làm ngay với CVE-2026-72529
- Kiểm kê máy chủ TrueConf, gồm cả hệ thống thử nghiệm hoặc máy chủ từng mở cho đối tác. Đối chiếu phiên bản với các nhánh bị ảnh hưởng ở trên.
- Nâng cấp lên bản đã vá theo đúng nhánh đang dùng: 5.3.9, 5.4.9 hoặc 5.5.5. Nếu chưa thể cập nhật ngay, hạn chế cổng 4307/TCP ở mức chặt nhất có thể; đây chỉ là biện pháp tạm thời, không thay cho bản vá.
- Rà soát máy chủ để tìm file
public/js/locale.phpbị thay bất thường, dịch vụ có tênSysExcSvchoặcSysReadSvc, và hoạt động đáng ngờ từ tiến trình cập nhật TrueConf. Kaspersky công bố thêm IOC trong báo cáo kỹ thuật để đội SOC đối chiếu. - Kiểm tra bộ cài client. Bộ cài hợp lệ phải có chữ ký số TrueConf. Không chạy file tải từ một máy chủ đối tác nếu chữ ký thiếu hoặc không hợp lệ, dù đường dẫn trông quen mắt.
- Nếu thấy dấu hiệu xâm nhập, cô lập máy, giữ log, đổi thông tin đăng nhập có thể đã lộ và bắt đầu quy trình ứng phó sự cố. Chỉ cập nhật phần mềm chưa đủ để loại bỏ cửa hậu đã được cài trước đó.
Ngay cả đơn vị không vận hành TrueConf Server vẫn nên nhắc nhân viên kiểm tra chữ ký bộ cài khi tham gia cuộc họp do bên ngoài tổ chức. Trong chiến dịch được ghi nhận, máy chủ của đơn vị khác có thể trở thành điểm phát tán. Một file cài đặt mang tên quen thuộc chưa chắc còn là file quen thuộc.
Nguồn kiểm chứng
- CISA KEV: CVE-2026-72529 và CVE-2026-72530 được thêm ngày 20/8/2026.
- TrueConf: phiên bản ảnh hưởng, điểm CVSS và bản đã sửa.
- Kaspersky ICS CERT: cảnh báo CVE-2026-72529 và CVE-2026-72530.
- Securelist: phân tích chiến dịch Head Mare và danh sách IOC.
Bạn có thể theo dõi thêm các bài mới trong chuyên mục Bảo mật. Với TrueConf, thứ tự xử lý nên rất ngắn gọn: xác định phiên bản, vá, rồi săn dấu vết xâm nhập.
