米 CISA は 2026 年 8 月 20 日、Web 会議 / コラボレーション製品 TrueConf Server の 2 つの脆弱性 CVE-2026-72529 と CVE-2026-72530 を Known Exploited Vulnerabilities (KEV) カタログに追加しました。いずれも実環境で悪用が確認されており、PhantomCore と呼ばれるマルウェアの侵入経路として利用されています。

主なポイント

  • CVE-2026-72529 (CVSS 9.8) は未認証状態で TCP 4307 番ポートに接続できれば任意スクリプトを実行できる「認証欠如」の脆弱性。
  • CVE-2026-72530 は同 TCP 4307 経由のコードインジェクション。連鎖悪用で PhantomCore が投下される。
  • 影響を受けるのは TrueConf Server 5.3.x〜5.3.9、5.4.x〜5.4.9、5.5.x〜5.5.5 未満。
  • ベンダーは修正版 5.3.9 / 5.4.9 / 5.5.5 を公開済み。連邦機関には BOD 26-04 に基づく期限内対応が求められる。
  • Kaspersky ICS CERT が 8/11 に advisory を公表 (KLCERT-26-057) しており、公開から実悪用までの窓が短い点にも注意。

出典: CISA Adds Two Known Exploited Vulnerabilities to Catalog