TrueConf Server’da Aktif İstismar: CVE-2026-72529 ve CVE-2026-72530 İçin Acil Rehber
CISA, TrueConf Server’daki kimlik doğrulama eksikliği ve kod enjeksiyonu açıklarını KEV kataloğuna ekledi. Port 4307 maruziyeti ve güncelleme adımları kritik.
Aktif istismar uyarısı
CISA, 20 Ağustos 2026 tarihinde TrueConf Server ürününü etkileyen CVE-2026-72529 ve CVE-2026-72530 açıklarını Bilinen İstismar Edilen Güvenlik Açıkları kataloğuna ekledi. Bu karar, açıkların gerçek saldırılarda kullanıldığına ilişkin güvenilir kanıt bulunduğunu gösterir.
İki sorun özellikle 4307/TCP üzerinden erişilen işlevlerle ilişkilidir. Yetkisiz erişim ile kod enjeksiyonunun aynı saldırı yüzeyinde bulunması, uygulama açığının sunucu düzeyinde etkiye dönüşmesi riskini yükseltir.
CVE-2026-72529 nedir?
CWE-306 sınıfındaki açık, kritik bir işlevde kimlik doğrulama eksikliğidir. CISA’ya göre ağa erişebilen uzaktaki yetkisiz saldırgan özel hazırlanmış bir betik çalıştırabilir; önceden hesap sahibi olması gerekmez.
Federal kurumlar için tarih 23 Ağustos 2026’dır. İnternetten veya güvenilmeyen kullanıcı ağından erişilebilen sunucular daha erken ele alınmalı ve kontrollü bakım penceresi açılmalıdır.
CVE-2026-72530 etkisi
CWE-94 kod enjeksiyonu açığı, özel hazırlanmış betiğin izole ortamdan çıkıp ana sistemde keyfî kod çalıştırmasına imkân verebilir. Dosyalar, kimlik bilgileri ve bağlı hizmetler bu nedenle etkilenebilir.
Bu açık için tarih 3 Eylül 2026 olsa da iki kayıt aynı olay kapsamında yönetilmelidir. Fidye yazılımı bağlantısının bilinmiyor olması aktif istismarın olmadığı anlamına gelmez.
Hızlı müdahale adımları
Test sistemleri ve eski sanal makineler dahil tüm TrueConf kurulumları bulunmalı; 4307/TCP portunun internet, kullanıcı ağı ve üçüncü taraf bağlantılarından erişimi doğrulanmalıdır.
- Gerçek ürün sürümünü üretici belgesine göre kontrol edin.
- 4307/TCP erişimini gerekli ağlarla sınırlandırın.
- İnternete açık sistemi bakım tamamlanana kadar izole edin.
- Hizmet hesaplarını ve erişim anahtarlarını yenileyin.
- Yeni servis, kullanıcı ve dış bağlantıları araştırın.
Portu kapatmak tek başına kalıcı çözüm değildir. Üretici düzeltmesi uygulanmalı, yeniden başlatma ve hizmet kontrolleri tamamlanmalı, sürüm kanıtı envantere kaydedilmelidir.
İhlal araştırması
Yama öncesi günlüklerde 4307/TCP bağlantıları, beklenmedik betik ve kabuk işlemleri, yeni zamanlanmış görevler ve olağan dışı kaynak adresleri aranmalıdır. Bağlı kimlik ve veri tabanı sistemleri aynı zaman aralığında incelenmelidir.
Şüpheli bulguda kanıtlar korunmalı, ayrıcalıklı hesaplar temiz cihazdan yenilenmeli ve yatay hareket araştırılmalıdır. Temiz kurulumda geri yüklenen yapılandırmanın kötü amaçlı değişiklik içermediği doğrulanmalıdır.
Kalıcı savunma
Konferans sunucuları ayrı ağ bölgesinde tutulmalı, yönetim erişimi VPN veya sıçrama sunucusuyla sınırlandırılmalı ve hizmet hesaplarına en az ayrıcalık verilmelidir. Varlık sahibi ve güncelleme kanıtı merkezi kayıtta tutulmalıdır.
