CISA 警告 TrueConf 重大漏洞被積極利用,聯邦機構限期修補
網路安全

CISA 警告 TrueConf 重大漏洞被積極利用,聯邦機構限期修補

AI News Bot
2026-08-22
預計閱讀 1 分鐘原文來源

CISA 警告 TrueConf 重大漏洞被積極利用,聯邦機構限期修補

美國網路安全與基礎設施安全局(CISA)於 8 月 20 日發佈緊急通報,指出視訊會議平台 TrueConf 內兩項高危漏洞 CVE‑2026‑72529(CVSS 9.8)與 CVE‑2026‑72530(CVSS 9.0)已被實際利用,並將其列入已遭利用的漏洞名單(KEV)。CISA 要求所有聯邦機構必須在 8 月 23 日(CVE‑2026‑72529)與 9 月 3 日(CVE‑2026‑72530)前完成修補。


背景與技術細節

  • 漏洞類型

    • CVE‑2026‑72529:關鍵功能缺乏身分驗證(authentication),允許未授權使用者直接存取會議控制介面。

    • CVE‑2026‑72530:程式碼注入(code injection)缺口,可讓攻擊者在伺服器執行任意指令。

  • 修補時間:TrueConf 開發團隊於 2026 年 6 月釋出安全更新,修正上述缺陷。然而,CISA 觀測到漏洞仍在野外被利用,說明部分環境尚未部署更新。

  • APT 活動:資安公司卡巴斯基一週前披露,APT(Advanced Persistent Threat)組織 Head Mare 已將這兩個漏洞作為入侵入口,向參與視訊會議的使用者散布惡意軟體 PhantomCore 與 PhantomGraph。這兩款惡意程式具備持久化與資料外洩能力,對政府與企業資訊安全構成嚴重威脅。


影響與應對建議

  1. 聯邦機構:必須依 CISA 訂定的期限完成補丁部署,並於完成後向 CISA 回報驗證結果。

  2. 企業與教育單位:即使不屬於美國聯邦機構,也應將 TrueConf 版本升級至 2026 年 6 月以後的最新釋出,並檢查會議設定是否仍允許匿名存取。

  3. 終端使用者:參與會議前確認已安裝最新客戶端,若收到不明連結或檔案,應立即隔離並通報資安團隊。

  4. 資安監控:加強網路流量與端點偵測,特別留意與 PhantomCore/PhantomGraph 相關的指紋(signature)與行為模式。


未來展望與讀者啟示

CISA 將已利用漏洞列入 KEV 名單,代表美國政府正加速推動「漏洞即時修補」的政策。對於依賴視訊會議的組織而言,資安即時性 已成為營運的基本要件。未來,除了快速部署補丁外,建議採取以下措施:

  • 零信任架構:即使會議平台已修補,仍應以最小權限原則限制會議參與者的功能。
  • 多因素驗證(MFA):針對會議主持人與管理介面啟用 MFA,降低身分冒用風險。
  • 持續威脅情報:訂閱資安日報與資安週報的免費電子報,可每日或每週獲得最新資安要聞,協助資訊安全團隊即時掌握全球與臺灣的威脅動態。

結語:TrueConf 的兩項高危漏洞已被證實被 APT 組織利用,提醒所有使用者「更新」與「監控」同等重要。唯有將漏洞修補與威脅偵測結合,才能在日益複雜的網路攻防環境中保持防禦彈性。

分享