← voltar
CVE-2026-72530criticalsob ataqueCWE-94

CVE-2026-72530

78Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 9.5epss 1.8%
da publicação à arma6 dias
Publicada no NVD19 de ago.
1ª PoC+6d
CISA KEV+1d
probabilidade de exploração
1.8%top 23% das CVEs
exploração observada
simCISA + VulnCheck
1 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2026-09-03

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

Em resumo

Uma falha no servidor TrueConf permite que atacantes remotos executem código arbitrário no sistema afetado, enviando um script especialmente preparado pela porta 4307/TCP, quebrando a barreira de segurança que normalmente restringe o que o código pode fazer.

Detalhe técnico

Vulnerabilidade de CWE-94 (Injeção de Código) afetando TrueConf versões 5.3.0-5.3.9, 5.4.0-5.4.9, 5.5.0-5.5.5 e anteriores. Um atacante não autenticado com acesso à rede na porta 4307/TCP pode explorar validação inadequada de entrada para injetar e executar código arbitrário fora do ambiente isolado pretendido, obtendo execução remota de código no host.

Resumo gerado e traduzido por IA a partir da descrição oficial.
A remote unauthorized attacker with network access via port 4307/TCP to the TrueConf server versions 5.3.X to 5.3.9, 5.4.X to 5.4.9, 5.5.X to 5.5.5, and earlier could use a specially crafted script to break out of the isolated environment and execute arbitrary code on the host system.
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.