أمرت وكالة الأمن السيبراني وأمن البنية التحتية الأميركية CISA الوكالات المدنية التابعة للسلطة التنفيذية الفيدرالية الأميركية بإعطاء أولوية عاجلة لتحديث خوادم TrueConf Server، بعد رصد استغلال ثغرتين حرجتين في هجمات فعلية. وأدرجت الوكالة الثغرتين في كتالوجها للثغرات المستغلة المعروفة KEV، وحددت 3 سبتمبر 2026 موعداً نهائياً لتأمين الأنظمة المتأثرة.
يُستخدم TrueConf Server في المراسلة المؤسسية ومؤتمرات الفيديو، لكنه يعمل داخل الشبكة المحلية للمؤسسة، بخلاف خدمات سحابية مثل Zoom وMicrosoft Teams. ويعني ذلك أن الخادم المستضاف ذاتياً يمثل نقطة وصول مباشرة إلى بيئة المؤسسة، خصوصاً عندما يكون مكشوفاً عبر الشبكة أو غير محدث.
ثغرتان تتيحان تنفيذ أوامر عن بُعد
تحمل الثغرة الأولى، المسجلة بالمعرّف CVE-2026-72529، تصنيفاً حرجاً بسبب غياب آلية المصادقة. ووفق فريق TrueConf الأمني، يستطيع مهاجم بعيد غير مصادق عليه، يتصل بالخادم عبر المنفذ 4307/TCP، استدعاء وظيفة حرجة غير موثقة وتنفيذ نص برمجي يختاره على الخادم غير المصحح.
أما الثغرة الثانية، CVE-2026-72530، فتتعلق بحقن شيفرة عالي التعقيد ويمكن استغلالها من جهات تهديد غير مصادق عليها للوصول إلى تنفيذ تعليمات عن بُعد. وأوضحت TrueConf أن الخلل في إدارة توليد الشيفرة قد يسمح للمهاجم، بعد تحقيق تنفيذ داخل البيئة المعزولة للخادم، بتجاوز العزل وتنفيذ أوامر عشوائية على نظام التشغيل الأساسي.
استغلال لتوزيع نسخ خبيثة
لم تنشر CISA تفاصيل عن الهجمات التي استغلت الثغرتين، لكن شركة Kaspersky قالت إن مجموعة القرصنة الناشطة Head Mare تستخدمهما منذ يوليو 2026 على الأقل. ووفق الشركة، استهدفت حملات متعددة مؤسسات روسية في قطاعات النقل والطاقة وتقنية المعلومات والإلكترونيات وتطوير البرمجيات، مع استبدال أدوات تثبيت العملاء بنسخ خبيثة صُممت لنشر برمجيات باب خلفي.
ويربط التقرير الحالي هذه الحوادث بسجل أوسع من استهداف TrueConf. ففي أبريل 2026، قالت Check Point Research إن مهاجمين استغلوا ثغرة أخرى في المنتج، هي CVE-2026-3502، ضمن هجمات يوم الصفر المسماة «Operation True Chaos». وذكرت الشركة أن الهجمات ارتبطت بجهات تهديد صينية واستهدفت المستخدمين عبر تحديثات عميلة جرى العبث بها.
لماذا يهم هذا الخبر؟
لا يقتصر الخطر على اختراق خادم مؤتمرات أو مراسلة؛ فاستغلال CVE-2026-72529 وCVE-2026-72530 قد يمنح المهاجم قدرة على تنفيذ شيفرة ثم الوصول إلى نظام التشغيل الأساسي. كما أن العبث بملفات التثبيت أو التحديثات يوسع نطاق التأثير من الخادم إلى الأجهزة التي تثبت النسخ الخبيثة. وبالنسبة إلى الوكالات الأميركية المشمولة بالتوجيه، يمثل إدراج الثغرات في كتالوج KEV مهلة تشغيلية واضحة لا مجرد توصية عامة، فيما تحتاج المؤسسات الأخرى التي تستضيف TrueConf محلياً إلى مراجعة تعرض خوادمها وتحديثها وفق إصدارات الإصلاح المتاحة من الشركة.