Siber Güvenlik

TrueConf Server’da Aktif İstismar: CVE-2026-72529 ve CVE-2026-72530 İçin Acil Rehber

← Tüm yazılara dön

TrueConf Server’da Aktif İstismar: CVE-2026-72529 ve CVE-2026-72530 İçin Acil Rehber

CISA, TrueConf Server’daki kimlik doğrulama eksikliği ve kod enjeksiyonu açıklarını KEV kataloğuna ekledi. Port 4307 maruziyeti ve güncelleme adımları kritik.

Aktif istismar uyarısı

CISA, 20 Ağustos 2026 tarihinde TrueConf Server ürününü etkileyen CVE-2026-72529 ve CVE-2026-72530 açıklarını Bilinen İstismar Edilen Güvenlik Açıkları kataloğuna ekledi. Bu karar, açıkların gerçek saldırılarda kullanıldığına ilişkin güvenilir kanıt bulunduğunu gösterir.

İki sorun özellikle 4307/TCP üzerinden erişilen işlevlerle ilişkilidir. Yetkisiz erişim ile kod enjeksiyonunun aynı saldırı yüzeyinde bulunması, uygulama açığının sunucu düzeyinde etkiye dönüşmesi riskini yükseltir.

CVE-2026-72529 nedir?

CWE-306 sınıfındaki açık, kritik bir işlevde kimlik doğrulama eksikliğidir. CISA’ya göre ağa erişebilen uzaktaki yetkisiz saldırgan özel hazırlanmış bir betik çalıştırabilir; önceden hesap sahibi olması gerekmez.

Federal kurumlar için tarih 23 Ağustos 2026’dır. İnternetten veya güvenilmeyen kullanıcı ağından erişilebilen sunucular daha erken ele alınmalı ve kontrollü bakım penceresi açılmalıdır.

CVE-2026-72530 etkisi

CWE-94 kod enjeksiyonu açığı, özel hazırlanmış betiğin izole ortamdan çıkıp ana sistemde keyfî kod çalıştırmasına imkân verebilir. Dosyalar, kimlik bilgileri ve bağlı hizmetler bu nedenle etkilenebilir.

Bu açık için tarih 3 Eylül 2026 olsa da iki kayıt aynı olay kapsamında yönetilmelidir. Fidye yazılımı bağlantısının bilinmiyor olması aktif istismarın olmadığı anlamına gelmez.

Hızlı müdahale adımları

Test sistemleri ve eski sanal makineler dahil tüm TrueConf kurulumları bulunmalı; 4307/TCP portunun internet, kullanıcı ağı ve üçüncü taraf bağlantılarından erişimi doğrulanmalıdır.

  • Gerçek ürün sürümünü üretici belgesine göre kontrol edin.
  • 4307/TCP erişimini gerekli ağlarla sınırlandırın.
  • İnternete açık sistemi bakım tamamlanana kadar izole edin.
  • Hizmet hesaplarını ve erişim anahtarlarını yenileyin.
  • Yeni servis, kullanıcı ve dış bağlantıları araştırın.

Portu kapatmak tek başına kalıcı çözüm değildir. Üretici düzeltmesi uygulanmalı, yeniden başlatma ve hizmet kontrolleri tamamlanmalı, sürüm kanıtı envantere kaydedilmelidir.

İhlal araştırması

Yama öncesi günlüklerde 4307/TCP bağlantıları, beklenmedik betik ve kabuk işlemleri, yeni zamanlanmış görevler ve olağan dışı kaynak adresleri aranmalıdır. Bağlı kimlik ve veri tabanı sistemleri aynı zaman aralığında incelenmelidir.

Şüpheli bulguda kanıtlar korunmalı, ayrıcalıklı hesaplar temiz cihazdan yenilenmeli ve yatay hareket araştırılmalıdır. Temiz kurulumda geri yüklenen yapılandırmanın kötü amaçlı değişiklik içermediği doğrulanmalıdır.

Kalıcı savunma

Konferans sunucuları ayrı ağ bölgesinde tutulmalı, yönetim erişimi VPN veya sıçrama sunucusuyla sınırlandırılmalı ve hizmet hesaplarına en az ayrıcalık verilmelidir. Varlık sahibi ve güncelleme kanıtı merkezi kayıtta tutulmalıdır.

Kaynaklar

OKUMAYA DEVAM EDİN

Siber Güvenlik kategorisi →