В TrueConf Server обнаружили критическую уязвимость, которая позволяет удалённому злоумышленнику без авторизации выполнять произвольные команды на сервере. Проблема получила идентификаторы BDU:2026-15756 и COK-2026-09-12, а оценка опасности достигла 9,8 балла из 10 по CVSS 3.1. Уязвимость совместно выявили специалисты «СайберОК» и «Дэйтли».
Брешь затрагивает TrueConf Server с версии 4.5.0.15891 по 5.5.5.10304 включительно. Атакующему достаточно сетевого доступа к уязвимой системе, учётная запись и действия пользователя не требуются. Успешная эксплуатация позволяет выполнять произвольные команды с правами веб-приложения или сервиса, поэтому особенно опасны серверы, доступные напрямую из интернета.
Проблема относится сразу к двум классам ошибок: внедрению команд операционной системы CWE-78 и небезопасной десериализации CWE-502. Десериализация превращает полученные данные обратно в объекты программы, а недостаточная проверка входной информации в общем случае может позволить атакующему передать специально подготовленные данные и добиться выполнения нежелательных действий. В сочетании с внедрением команд подобные ошибки способны привести к удалённому выполнению кода.
Вектор CVSS для BDU:2026-15756 выглядит как CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Оценка показывает, что атаку можно провести по сети, сложная подготовка не требуется, предварительные привилегии и участие пользователя не нужны, а успешная эксплуатация способна серьёзно повлиять на конфиденциальность, целостность и доступность системы.
TrueConf 1 октября выпустила обновление безопасности и рекомендует переходить на исправленные версии. TrueConf Server 5.5.6 уже доступна для Windows и ряда Linux-дистрибутивов, включая Debian, CentOS Stream, РЕД ОС, Astra Linux и «Альт Сервер». Версии 5.4.10 и 5.3.10 производитель готовит к выпуску. Владельцам версии 5.2 и более ранних выпусков советуют обратиться в техническую поддержку.
Исправления распространяются бесплатно для корпоративной и бесплатной редакций TrueConf Server. Перед переходом на 5.5.6 разработчик рекомендует создать резервную копию и проверить свободное место на системном диске. Для обновления потребуется объём примерно втрое больше размера базы данных: при базе на 100 ГБ понадобится около 300 ГБ свободного пространства.
Если немедленно установить исправление невозможно, специалисты советуют временно закрыть прямой доступ к серверу из интернета, разрешив подключения через VPN или только с доверенных IP-адресов. Администраторам также стоит проверить журналы на необычные запросы и обратить внимание на подозрительные процессы. При признаках компрометации потребуется отдельное расследование: установка патча закрывает брешь, но не устраняет последствия возможного предыдущего взлома.
Для TrueConf Server подобный класс проблем уже встречался. В 2025 году исследователи раскрыли цепочку уязвимостей платформы, куда входила ошибка, позволявшая внедрять команды операционной системы. В 2026 году разработчик также исправлял другие критические сетевые уязвимости, позволявшие атаковать сервер без авторизации. Такой фон делает регулярную проверку не только основной версии TrueConf Server, но и конкретного номера сборки особенно важной для публично доступных установок.
В опубликованном бюллетене нет данных о массовой эксплуатации BDU:2026-15756. Однако удалённый вектор атаки, отсутствие авторизации и высокий потенциальный ущерб делают обновление TrueConf Server приоритетной задачей для администраторов.