בשרת TrueConf קיימת פונקציה שאינה מופיעה בתיעוד, ומי שמגיע אליה דרך יציאה 4307 יכול לקרוא לה בלי להזדהות ולגרום לשרת להריץ סקריפט. הציון שהיא קיבלה הוא 9.3 לפי CVSS בגרסה 4.0, וב-20 באוגוסט 2026 היא נכנסה לרשימת החולשות המנוצלות בשטח.

מה החולשה?

כמעט כל שרת מחזיק בתוכו פונקציות פנימיות שלא נועדו לעולם החיצון: כלים לתחזוקה, לבדיקה או לניפוי שגיאות. ההנחה הרווחת היא שאיש מבחוץ אינו יודע שהן קיימות, ומההנחה הזאת נולדת הטעות. אם אף אחד לא אמור להגיע לשם, למה לשים שער.

זה הכשל כאן. לפי היצרן, אחת הפונקציות בשרת אינה מתועדת, והיא נענית למי שקורא לה דרך יציאה 4307 ב-TCP בלי לדרוש שם משתמש או סיסמה. מי שיודע איך לפנות אליה גורם לשרת להריץ סקריפט שהוא בחר. בסיווג המקצועי זה נרשם כהיעדר אימות בפונקציה קריטית, כלומר הפונקציה עצמה עושה משהו רגיש והשער שלפניה פשוט אינו נעול.

ההבדל בין זה לבין חולשה שדורשת חשבון גנוב הוא מעשי מאוד. תוקף אינו צריך לדוג סיסמה, לנחש אותה או לקנות אותה. הוא צריך רק להגיע לרשת שבה השרת מקשיב.

מי מושפע?

ארגונים שמריצים TrueConf Server בענף 5.3 עד 5.3.9, בענף 5.4 עד 5.4.9, בענף 5.5 עד 5.5.5, או בגרסה ישנה מאלה. היצרן פרסם את הטווחים ברמת מספר הבנייה המדויק, ולכן מספר הענף לבדו אינו מספיק כדי לדעת אם אתם בפנים.

TrueConf הוא שרת ועידות וידאו שהארגון מתקין ומתחזק בעצמו, והוא זמין גם ב-Windows וגם ב-Linux. בישראל הוא אינו נפוץ, ומי שבחר בו עשה זאת בדרך כלל כדי להשאיר את השיחות בתוך הרשת הפנימית. משתמשי קצה אינם נתקלים בשם הזה, ומנהלי מערכת בארגונים הרלוונטיים דווקא כן.

האם מנוצלת בפועל?

כן. ב-20 באוגוסט 2026 נוספה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע כי תוקפים מנצלים אותן בפועל, עם מועד תיקון לגופים הפדרליים ב-23 באוגוסט.

כאן יש גם יותר מרישום יבש. אחד המקורות שמצורפים לרשומה הוא מחקר של Securelist שכותרתו מייחסת את התקיפה לקבוצה בשם Head Mare ולנוזקה בשם PhantomCore, כלומר לא מדובר בניצול תאורטי שמישהו הדגים במעבדה אלא בשימוש שנצפה בשטח. ההודעה הטכנית של ICS-CERT של קספרסקי, שמתארת את החולשה כהיעדר אימות בפונקציה קריטית, מקושרת אף היא במידע הטכני בתחתית הדף.

מה עושים?

עדכנו לבנייה מתוקנת בענף שלכם. הטווחים שהיצרן פרסם נסגרים בבניות 5.3.9.10015, 5.4.9.10072 ו-5.5.5.10010, ובתוך כל ענף מופיע יותר מטווח אחד. הצליבו את מספר הבנייה המדויק שמותקן אצלכם מול ההודעה של ICS-CERT לפני שאתם מסיקים שאתם מחוץ לתמונה.

הגבילו מי יכול להגיע ליציאה 4307. הקריאה לפונקציה דורשת גישת רשת ליציאה הזאת, ובלעדיה אין דרך להפעיל אותה. אם השרת מקשיב לאינטרנט הפתוח, זה הצעד הראשון, ואפשר לעשות אותו עוד לפני שנפתח חלון תחזוקה לעדכון.

ומכיוון שמדובר בחולשה שמיוחסת לקבוצת תקיפה פעילה, בדקו את היומנים אחורה. פניות ליציאה 4307 ממקורות שאינכם מזהים הן מה שמחפשים, וכדאי לחפש אותן גם אם העדכון כבר הותקן.