Announcement

👇Official Account👇

Welcome to join the group & private message

Article first/tail QR code

Skip to content

TrueConf CVE-2026-72529/72530 深度拆解:从预认证沙箱进入到木马化客户端的完整攻击链

背景:视频会议平台成为新攻击面

2026 年 8 月 20 日,CISA 将 TrueConf Server 的两个漏洞 CVE-2026-72529(CVSS 9.8)和 CVE-2026-72530(CVSS 9.0)加入已知 exploited 漏洞目录(KEV)。联邦机构被要求分别在 8 月 23 日和 9 月 3 日前完成修复。

这两个漏洞由 Kaspersky ICS CERT 研究团队发现,影响自 2022 年以来所有 TrueConf Server 版本。更令人警惕的是,Head Mare 黑客组织(一个针对俄罗斯和白俄罗斯组织的破坏性 APT 团体)自 2026 年 7 月起已在野链式利用这两个漏洞,不仅实现了预认证远程代码执行,还将受感染服务器变成了向所有客户端用户投递 PhantomCore 后门的恶意软件分发平台。

TrueConf Server 与攻击面

TrueConf Server 是一款企业级视频会议和统一通信平台,部署在企业内网或 DMZ 中。其管理服务默认监听 TCP 端口 4307,该端口在默认配置下无需认证即可访问。

攻击面架构(文字版):

[互联网] → [企业防火墙] → [DMZ 网络]

                    ┌──────────┴──────────┐
                    │  TrueConf Server     │
                    │  TCP 4307 (管理端口)  │
                    │  ├─ 未认证 API 端点   │
                    │  ├─ 沙箱脚本执行环境  │
                    │  └─ 客户端分发服务    │
                    └─────────────────────┘

                    ┌──────────┴──────────┐
                    │  内部数据库           │
                    │  视频录制             │
                    │  用户凭证             │
                    │  会议配置             │
                    └─────────────────────┘

关键风险点:TCP 4307 端口同时承载管理 API、脚本执行环境和客户端安装包分发功能,三者共享同一认证边界——而这个边界在默认配置下是敞开的。

漏洞一:CVE-2026-72529 — 缺失认证的关键函数(CVSS 9.8)

漏洞分类

  • CVE: CVE-2026-72529
  • CVSS v3.1: 9.8(Critical)
  • CWE: CWE-306(Missing Authentication for Critical Function)
  • 影响版本: 5.3.x 至 5.3.9、5.4.x 至 5.4.9、5.5.x 至 5.5.5 及更早
  • 修复版本: 5.3.9、5.4.9、5.5.5(2026 年 6 月发布)

技术原理

TrueConf Server 的管理 API 中存在一个未公开的关键函数(undocumented critical function),该函数允许调用者提交并执行脚本。问题在于,这个函数没有实现任何认证检查——任何能通过 TCP 4307 端口访问到 TrueConf Server 的攻击者都可以直接调用它。

脚本在 TrueConf Server 内置的隔离沙箱环境中执行。这意味着攻击者可以:

  1. 无需任何凭证即可访问 TrueConf Server 管理接口
  2. 调用未公开函数,提交任意脚本
  3. 脚本在服务器沙箱环境中执行

利用步骤

python
# 概念验证:CVE-2026-72529 无认证脚本执行
# 仅用于授权安全测试,未经授权使用属于违法行为

import socket
import json

def exploit_cve_2026_72529(target_host, target_port=4307):
    """
    通过 TCP 4307 端口无认证调用未公开函数
    在 TrueConf Server 沙箱中执行脚本
    """
    # 构造请求 - 调用未认证的管理函数
    payload = {
        "method": "execute_script",
        "params": {
            "script_content": "print('CVE-2026-72529-PoC')",
            # 脚本在隔离沙箱中执行
        }
    }
    
    sock = socket.socket(socket.AF_INET, socket.SOCK_STREAM)
    sock.settimeout(10)
    try:
        sock.connect((target_host, target_port))
        # 发送未认证请求
        sock.send(json.dumps(payload).encode() + b'\n')
        response = sock.recv(4096)
        print(f"[+] 服务器响应: {response.decode('utf-8', errors='ignore')}")
        print("[+] CVE-2026-72529: 无认证脚本执行成功")
        return True
    except Exception as e:
        print(f"[-] 连接失败: {e}")
        return False
    finally:
        sock.close()

# 防御侧检测:检查 TrueConf Server 是否暴露 TCP 4307
def check_exposure(target_host, port=4307):
    """检查 TrueConf Server 管理端口是否可达"""
    try:
        sock = socket.socket(socket.AF_INET, socket.SOCK_STREAM)
        sock.settimeout(3)
        result = sock.connect_ex((target_host, port))
        if result == 0:
            print(f"[!] 警告: {target_host}:{port} 管理端口可达")
            print("[!] 建议立即限制网络访问并检查版本")
        sock.close()
        return result == 0
    except Exception:
        return False

为什么认证缺失如此致命

在正常设计中,管理 API 应该要求调用者提供管理员凭证(如 API Key、Bearer Token 或基本认证)。TrueConf Server 的这个未公开函数完全跳过了认证中间件,可能是因为:

  1. 内部调试接口泄露:开发期间用于测试的函数未在发布版中移除
  2. 认证中间件配置遗漏:路由注册时遗漏了认证中间件绑定
  3. API 网关绕过:某些 API 路径不在网关认证规则覆盖范围内

漏洞二:CVE-2026-72530 — 沙箱逃逸代码注入(CVSS 9.0)

漏洞分类

  • CVE: CVE-2026-72530
  • CVSS v3.1: 9.0(Critical)
  • CWE: CWE-94(Improper Control of Generation of Code / Code Injection)
  • 影响版本: 同 CVE-2026-72529
  • 修复版本: 同上

技术原理

CVE-2026-72529 的脚本执行被限制在隔离沙箱环境中。正常情况下,即使攻击者能在沙箱中执行脚本,其影响也应被限制在沙箱边界内。CVE-2026-72530 打破了这个假设。

沙箱环境对脚本代码的输入验证不充分,攻击者可以构造特殊脚本,利用代码注入漏洞突破沙箱限制,在底层主机操作系统上执行任意命令。

沙箱逃逸原理

沙箱边界与逃逸路径:

[攻击者] → TCP 4307

    ┌─────────▼──────────┐
    │  CVE-2026-72529     │  ← 第一层:无认证进入沙箱
    │  沙箱脚本执行环境    │
    │  ┌────────────────┐ │
    │  │  受限脚本执行  │ │
    │  │  (隔离环境)    │ │
    │  └───────┬────────┘ │
    └──────────│──────────┘

    ┌─────────▼──────────┐
    │  CVE-2026-72530     │  ← 第二层:沙箱逃逸
    │  代码注入突破隔离   │
    │  → 主机 OS 命令执行 │
    └──────────┬──────────┘

    ┌─────────▼──────────┐
    │  主机级 SYSTEM 权限 │  ← 第三层:完全接管
    │  ├─ Web Shell 植入  │
    │  ├─ 数据库访问      │
    │  ├─ 客户端安装器替换 │
    │  └─ PhantomCore 投放 │
    └─────────────────────┘

链式利用的关键

两个漏洞单独来看已经严重,但链式利用使其影响呈指数级放大:

阶段漏洞操作权限级别
1CVE-2026-72529无认证调用管理函数,在沙箱中执行脚本沙箱内
2CVE-2026-72530构造恶意脚本突破沙箱,获得主机命令执行主机级
3后渗透植入 Web Shell、访问数据库、替换客户端安装器SYSTEM

Head Mare 攻击链完整复盘

Kaspersky 的应急响应调查揭示了 Head Mare 组织的完整后渗透操作链:

阶段一:初始入侵

攻击者通过 TCP 4307 端口连接 TrueConf Server,无需任何认证。利用 CVE-2026-72529 调用未公开函数,在服务器沙箱中执行脚本。

阶段二:沙箱逃逸

通过 CVE-2026-72530,攻击者的脚本突破沙箱限制,获得底层操作系统的命令执行能力,权限级别为 SYSTEM。

阶段三:持久化与侦察

后渗透操作链:

[沙箱逃逸] → SYSTEM 级命令执行

     ┌──────────┼──────────┐
     ▼          ▼          ▼
  [Web Shell] [数据库]  [基础设施侦察]
     │          │          │
     ▼          ▼          ▼
  持久化访问  凭证窃取    网络映射
     │          │          │
     └──────────┼──────────┘

    [客户端安装器替换]


    [PhantomCore 后门投放]
    [PhantomGraph 后门投放]


    所有下载客户端的用户被感染

阶段四:供应链攻击(最危险的环节)

攻击者将 TrueConf Server 上托管的合法 TrueConf 客户端安装包替换为木马化版本。当用户从受感染服务器下载并安装客户端时,PhantomCore 后门被部署到用户端点。

这一步将攻击影响从单个服务器扩展到整个组织的所有 TrueConf 客户端用户。每次视频会议的连接都可能是一次恶意软件安装。

PhantomCore 与 PhantomGraph 后门

  • PhantomCore: 主要后门模块,提供远程控制、数据窃取和横向移动能力
  • PhantomGraph: 辅助后门模块,功能定位尚不完全清楚,可能用于图数据库或基础设施信息收集

修复版本与影响范围

版本分支受影响范围修复版本
5.3.x5.3.0 至 5.3.85.3.9
5.4.x5.4.0 至 5.4.85.4.9
5.5.x5.5.0 至 5.5.45.5.5
5.3 之前所有版本5.3.9+

修复版本于 2026 年 6 月发布,但 CVE 在 8 月才被公开并加入 KEV。这意味着在漏洞被公开之前,Head Mare 已经利用这些漏洞活跃了至少一个月。

防御措施

即时缓解

bash
# 1. 检查 TrueConf Server 版本
trueconf-server --version

# 2. 限制 TCP 4307 端口访问(仅允许管理网络)
iptables -A INPUT -p tcp --dport 4307 -s <管理网> -j ACCEPT
iptables -A INPUT -p tcp --dport 4307 -j DROP

# 3. 检查是否有被木马化的客户端安装包
find /opt/trueconf/ -name "*.exe" -o -name "*.deb" -o -name "*.rpm" | \
  xargs md5sum | while read hash file; do
    echo "文件: $file"
    echo "哈希: $hash"
    # 与官方发布的安装包哈希对比
  done

# 4. 检查 Web Shell
find /opt/trueconf/ -name "*.php" -o -name "*.jsp" -o -name "*.asp" | \
  xargs grep -l "eval\|exec\|system\|passthru" 2>/dev/null

# 5. 检查异常进程
ps aux | grep -i "phantom\|trueconf" | grep -v grep

长期加固

  1. 网络分段:TrueConf Server 管理端口仅对运维管理网络开放,不对内网用户或互联网暴露
  2. 认证强化:即使在修复后,也应在反向代理层添加额外的认证层
  3. 安装包完整性校验:对 TrueConf 客户端安装包实施哈希签名验证,防止木马化替换
  4. 端点检测:部署 EDR 检测 PhantomCore 和 PhantomGraph 后门行为

事件响应清单

如果确认 TrueConf Server 已被入侵:

事件响应流程:

1. 隔离 → 立即断开 TrueConf Server 与网络的连接
2. 取证 → 保留磁盘镜像和内存 dump 用于 forensic 分析
3. 排查 → 检查以下 IOC:
   ├─ 异常 Web Shell 文件
   ├─ 未经授权的数据库访问记录
   ├─ 客户端安装包是否被替换(对比哈希)
   └─ PhantomCore/PhantomGraph 后门进程
4. 通知 → 通知所有曾从该服务器下载客户端的用户
5. 清理 → 重装 TrueConf Server(而非仅升级),确保后门被完全清除
6. 验证 → 对所有曾连接的客户端进行恶意软件扫描

CISA KEV 时间线

日期事件
2026-06TrueConf 发布修复版本 5.3.9/5.4.9/5.5.5
2026-07Head Mare 开始在野利用(Kaspersky 发现)
2026-08-17CVE 正式分配并公开
2026-08-20CISA 将两个 CVE 加入 KEV 目录
2026-08-23CVE-2026-72529 联邦修复截止日
2026-09-03CVE-2026-72530 联邦修复截止日

为什么这次攻击如此危险

TrueConf Server 攻击链的独特危险性在于其供应链传播能力

  1. 初始入侵门槛极低:只需能访问 TCP 4307 端口,无需任何凭证
  2. 沙箱逃逸实现系统级权限:从网络可达直接跳到 SYSTEM 级别
  3. 客户端安装器替换:将受感染服务器变成恶意软件分发平台
  4. 信任链利用:用户信任来自企业内部 TrueConf Server 的安装包,不会验证其完整性
  5. 广泛的影响范围:每个从受感染服务器下载客户端的用户都成为受害者

这与传统的服务器端漏洞有本质区别——它不仅影响服务器本身,还通过供应链向客户端蔓延,实现了"一次入侵,全员感染"的效果。

参考资料

上次更新于: