TrueConf Server의 CVE-2026-72530 취약점은 인증되지 않은 원격 공격자가 시스템 권한으로 임의 코드를 실행해 호스트 전체를 장악할 수 있다는 점에서 매우 위험합니다. CISA KEV 등재는 이 취약점이 이론적 가능성을 넘어 실제 공격에 악용되고 있음을 공식적으로 확인해 줍니다.
CVE-2026-72530 취약점 분석: 무엇이 문제인가
TrueConf Server에서 발견된 CVE-2026-72530은 코드 인젝션(Code Injection) 취약점입니다. 핵심은 공격자가 특수하게 조작된 스크립트로 기존의 격리 환경(Isolated Environment)을 이탈(Break out)할 수 있다는 점입니다.
일단 격리 환경을 탈출한 공격자는 호스트 시스템에서 임의의 코드를 실행할 수 있는 권한을 얻습니다. 서버 전체의 제어권 상실로 이어질 수 있는 치명적인 위협입니다.
기술적 공격 경로 및 조건
이 취약점을 악용하는 데 필요한 조건은 다음과 같습니다.
- 네트워크 접근: TrueConf Server의 포트 4307/TCP에 접근할 수 있어야 합니다.
- 인증 필요 여부: 원격에서 인증되지 않은(Unauthorized) 상태로도 공격이 가능합니다.
- 공격 복잡도: 성공까지 수차례의 시도가 필요해 공격 복잡도는 ‘높음’으로 평가되지만, 사용자 상호작용이나 특별한 권한 없이도 실행된다는 점이 위험 요인입니다.
위험도 평가 및 영향 범위
보안 업계는 이 취약점을 최상위 위험 수준으로 분류하고 있습니다. CNA(CVE 번호 할당 기관)인 Kaspersky Labs의 평가에 따르면 CVSS 4.0 기준 9.5(CRITICAL), CVSS 3.1 기준 9.0(CRITICAL)의 점수가 매겨졌습니다.
영향 받는 버전 및 환경
Windows와 Linux 환경의 TrueConf Server 모두 해당됩니다. 구체적인 영향 버전은 다음과 같습니다.
| 버전 그룹 | 취약 버전 범위 | 해결 버전 (업데이트) |
|---|---|---|
| 5.3.X 시리즈 | 5.3.X ~ 5.3.9 직전 | 5.3.9 |
| 5.4.X 시리즈 | 5.4.X ~ 5.4.9 직전 | 5.4.9 |
| 5.5.X 시리즈 | 5.5.X ~ 5.5.5 직전 | 5.5.5 |
| 이전 버전 | 5.3.X 미만 전체 버전 | 최신 버전 업데이트 권고 |
CISA KEV 등재의 의미와 긴급 대응 필요성
CVE-2026-72530은 2026년 8월 20일자로 CISA의 KEV(Known Exploited Vulnerabilities) 카탈로그에 등재되었습니다. KEV 등재는 이 취약점이 실제로 악용(Active Exploitation)되고 있다는 증거가 확인되었음을 뜻합니다. 모든 조직에 위험 기반의 신속한 조치를 권고하는 강력한 경고이기도 합니다.
특히 미국 연방 민간 행정부(FCEB) 기관은 BOD 26-04 지침에 따라 2026년 9월 3일까지 조치를 완료해야 하는 기한(Due Date)이 설정되어 있습니다. 일반 기업 IT 관리자와 보안 담당자 역시 이 기한을 참고해 즉각적인 패치 계획을 세워 두는 편이 안전합니다.
실제 악용 사례: Head Mare APT의 공격 전개 과정
실제로 헥티비스트 그룹 Head Mare APT가 이 취약점을 악용한 사례가 확인되었습니다. 이들은 단일 취약점이 아닌 여러 취약점을 연계(Chaining)하는 정교한 공격 기법을 사용했습니다.
- 초기 침투 (CVE-2026-72529): 먼저 포트 4307/TCP로 문서화되지 않은 함수를 호출해 격리 환경 내에서 임의 스크립트를 실행하는 CVE-2026-72529 취약점으로 초기 발판을 확보했습니다.
- 권한 상승 및 탈출 (CVE-2026-72530): 이 발판 위에서 CVE-2026-72530을 연계해 격리 환경을 완전히 이탈, 시스템 권한으로 임의 코드를 실행했습니다.
- 지속성 확보 및 확산:
locale.php파일을 웹셸로 교체하고, 공격자가 제어하는 OneDrive를 C2(명령 제어 서버)로 사용하는 백도어를 설치했습니다.trueconf_windows_client_x64.exe설치 파일을 악성 버전으로 바꿔치기해 서버에 접속하는 회의 참가자들에게 PhantomCore 악성코드를 유포했습니다.
이 공격의 무서운 점은 따로 있습니다. 조직 내에 자체 TrueConf 서버가 없더라도 직원이 다른 조직의 침해된 TrueConf 회의에 참여했다면 PhantomCore 악성코드에 감염돼 시스템 제어권을 잃을 수 있다는 점입니다.
보안 대응 가이드 및 완화 조치
TrueConf Server 운영자는 다음 단계에 따라 즉각적인 보안 조치를 취하십시오.
1. 최신 보안 업데이트 적용
공급업체(TrueConf)가 제시한 최신 보안 업데이트 버전으로 즉시 업그레이드하십시오.
- 권고 버전: 5.3.9, 5.4.9, 5.5.5
- 업데이트는 기업용 및 무료 버전 모두 무료로 제공됩니다.
- 단, 5.2 버전 이하를 사용하는 경우 벤더의 매니저나 기술 지원팀에 별도로 문의해야 합니다.
2. 시스템 침해 여부 점검 및 사후 조치
이미 공격에 노출되었을 가능성을 배제할 수 없으므로 다음 추가 조치를 권고합니다.
- 백신 DB 업데이트: 최신 백신 데이터베이스를 적용해 시스템 전체 점검을 수행하십시오.
- IOC 스캔: Head Mare APT 관련 위협 경보의 IOC(침해 지표)를 기준으로 스캔을 수행하십시오.
- 계정 보안 강화: 침해 흔적이 발견될 경우 영향받은 모든 계정의 비밀번호를 즉시 변경하십시오.
3. 네트워크 접근 제어
취약점이 악용되는 경로인 포트 4307/TCP의 불필요한 외부 접근을 차단하고, 신뢰할 수 있는 IP 대역으로만 접근을 제한하는 네트워크 정책을 검토하십시오.