В TrueConf Server обнаружили критическую уязвимость, которая позволяет удалённому злоумышленнику без авторизации выполнять произвольные команды на сервере. Уязвимость получила идентификаторы BDU:2026-15756 и COK-2026-09-12 с оценкой опасности 9,8 балла по CVSS 3.1. Её выявили специалисты компаний «СайберОК» и «Дэйтли».

Брешь затрагивает версии TrueConf Server с 4.5.0.15891 по 5.5.5.10304 включительно. Атакующему достаточно сетевого доступа к системе — учётная запись и действия пользователя не требуются. Успешная эксплуатация позволяет выполнять команды с правами веб-приложения или сервиса. Серверы, доступные напрямую из интернета, находятся в повышенной опасности.

Ошибка относится к двум классам: внедрению команд операционной системы (CWE-78) и небезопасной десериализации (CWE-502). Десериализация восстанавливает полученные данные в объекты программы. Недостаточная проверка входной информации позволяет передать специально подготовленные данные и добиться выполнения нежелательных действий. В сочетании с внедрением команд это приводит к удалённому выполнению кода.

CVSS-вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H показывает, что атаку можно провести по сети без сложной подготовки, предварительных привилегий и участия пользователя. Успешная эксплуатация серьёзно повлияет на конфиденциальность, целостность и доступность системы.

TrueConf выпустила обновление безопасности 1 октября. Версия 5.5.6 уже доступна для Windows и Linux-дистрибутивов: Debian, CentOS Stream, РЕД ОС, Astra Linux и «Альт Сервер». Версии 5.4.10 и 5.3.10 готовятся к выпуску. Владельцам версии 5.2 и более ранних рекомендуют обратиться в техническую поддержку.

Исправления распространяются бесплатно для корпоративной и бесплатной редакций TrueConf Server. Перед обновлением на 5.5.6 создайте резервную копию и проверьте свободное место на диске. Для обновления потребуется объём примерно в три раза больше размера базы данных: при базе на 100 ГБ понадобится около 300 ГБ свободного пространства.

Если немедленно установить исправление невозможно, закройте прямой доступ к серверу из интернета, разрешив подключения через VPN или только с доверенных IP-адресов. Проверьте журналы на необычные запросы и следите за подозрительными процессами. При признаках компрометации потребуется отдельное расследование: патч закрывает брешь, но не устраняет последствия возможного предыдущего взлома.

Для TrueConf Server подобные уязвимости встречались ранее. В 2025 году исследователи раскрыли цепочку ошибок платформы, включая внедрение команд операционной системы. В 2026 году разработчик исправлял другие критические сетевые уязвимости, позволявшие атаковать без авторизации. Регулярная проверка основной версии и конкретного номера сборки TrueConf Server особенно важна для публично доступных установок.

В бюллетене нет данных о массовой эксплуатации BDU:2026-15756. Однако удалённый вектор атаки, отсутствие авторизации и высокий потенциальный ущерб делают обновление TrueConf Server приоритетной задачей для администраторов.