CVE-2026-72530 の詳細
CVEの情報
説明:
A remote unauthorized attacker with network access via port 4307/TCP to the TrueConf server versions 5.3.X to 5.3.9, 5.4.X to 5.4.9, 5.5.X to 5.5.5, and earlier could use a specially crafted script to break out of the isolated environment and execute arbitrary code on the host system.
CVE更新日: 2026-08-19 17:21:01.130000
CVSSバージョン: 4.0
CVSSスコア: 9.5
KEVの情報
KEV更新日: 2026-08-20
EPSSの情報
EPSSは脆弱性が今後30日以内に悪用される確率を予測するスコアリングシステムで、FIRST(Forum of Incident Response and Security Teams)が提供しています。
EPSSのスコアが高いということは、攻撃されるリスクが高いことを意味するので、早めの対策が必要です。
EPSSスコア: 0.018270000
EPSS更新日: 2026-08-30 00:00:00
SSVCの情報
SSVCはカーネギーメロン大学ソフトウェア工学研究所が提案する脆弱性の評価手法です。ステークホルダーごとに脆弱性対応の優先度を決定することを支援します。
本サイトでは、CVE、KEV、EPSSの内容からExploitation(悪用状況)、Technical Impact(技術的影響)、Automatable(自動攻撃の可否)を判定します。
Exploitation: active
Technical Impact: low
Automatable: True
CVE‑2026‑72530はTrueConf Server における「未認証リモートコード実行(RCE)」脆弱性。
攻撃者は port 4307/TCP に細工したスクリプトを送信することで、サンドボックスを脱出しホスト OS 上で任意コード実行が可能。
CISA により「悪用確認済み(Known Exploited Vulnerability)」として登録。
1. 脆弱性の概要
TrueConf Server の isolated execution environment(サンドボックス)に対し、 port 4307/TCP で受け付けるスクリプト処理に入力検証不備(Code Injection / Sandbox Escape) が存在する。 攻撃者は 未認証・ネットワーク到達のみ で、 細工したスクリプトを送信 → サンドボックス脱出 → ホスト OS 上で任意コード実行 が可能。
1.1 影響
1.2 深刻度
CVSS v4.0(Kaspersky CNA): 9.5 CRITICAL
Vector: AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
CVSS v3.1(Kaspersky CNA): 9.0 CRITICAL
Vector: AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
2. 対象となる環境
2.1 影響を受ける製品・バージョン
NVD・Security Arsenal・Yazoul AI の情報より、以下が影響:
2.2 影響を受ける設定
3. 影響を受けた時の兆候(IoC)
公式 IoC は 未公開。
ただし、技術分析から事実として確認できる兆候:
4. 推奨対策
4.1 本対策(恒久対策)
TrueConf Server 5.6.0 以降へアップデート(必須)
(ベンダーが脆弱性修正済み)
CISA BOD 26‑04 に基づき、2026/09/03 までに対策適用が必須
4.2 暫定回避策(緩和策)
ベンダーは明確な回避策を提示していない。
有効な緩和策:
5. その他補足
5.1 悪用状況
5.2 脆弱性分類