TrueConf Server에서 발견된 최신 취약점은 4307/TCP 포트로 무인증 스크립트를 실행하고, 격리 환경을 탈출해 임의 코드를 구동하는 경로로 공격이 이루어집니다. 호스트 시스템의 제어권 상실과 백도어 설치 같은 심각한 영향으로 이어집니다.
TrueConf Server 취약점(CVE-2026-72529, CVE-2026-72530) 분석
Kaspersky ICS CERT가 TrueConf Server의 심각한 보안 취약점 두 건을 공개했습니다. 두 취약점은 각자 단독으로도 작동하지만, 연계되면 공격자의 권한을 확장하는 데 쓰입니다.
CVE-2026-72529: 중요 기능 인증 누락 취약점
이 취약점은 포트 4307/TCP에 네트워크 접근 권한이 있는 원격의 무인증 공격자가 비문서화(undocumented) 함수를 호출해 임의 스크립트를 실행하게 만듭니다. 인증 과정이 누락된 중요 기능이 그대로 노출되어 있어, 공격자가 특별한 권한 없이도 시스템 내부에서 스크립트를 구동할 수 있다는 게 핵심입니다.
CVE-2026-72530: 격리 환경 탈출 및 코드 인젝션 취약점
CVE-2026-72530은 코드 인젝션(Code Injection) 취약점입니다. 공격자가 특별히 조작된 스크립트를 앞세워 기존의 격리 환경(isolated environment)을 탈출하면, 호스트 시스템에서 임의 코드를 실행할 수 있게 됩니다. 이 취약점의 위험도는 매우 높게 평가되어, CVSS 4.0 기준 9.5(CRITICAL), CVSS 3.1 기준 9.0(CRITICAL) 점수가 매겨졌습니다.
Head Mare APT의 공격 시나리오 및 영향 범위
두 취약점은 이론에 머무르지 않았습니다. 실제 공격 캠페인에 악용되었습니다. Kaspersky Securelist에 따르면 위협 집단 ‘Head Mare’가 이 두 취약점을 연계해 공격을 수행한 것으로 확인되었습니다.
- 초기 진입 및 스크립트 실행: CVE-2026-72529를 이용해 4307/TCP 포트로 접근한 뒤 무인증 상태에서 임의 스크립트를 실행합니다.
- 권한 상승 및 환경 탈출: 실행된 스크립트를 바탕으로 CVE-2026-72530 취약점을 이용해 격리 환경을 탈출하고, 호스트 시스템의 제어권을 획득합니다.
- 지속성 확보 및 백도어 배포: 공격자는 서버 파일을 웹 쉘(Web Shell)로 교체하거나 PhantomCore·PhantomGraph 백도어를 심어 시스템에 지속적인 접근 권한을 유지합니다.
이 공격 체인은 단순한 서비스 거부(DoS)를 넘어 기업 내부 인프라 전체로 공격 범위를 넓히는 위험한 길을 열어 줍니다.
CISA KEV 등재 및 대응 조치 기한
두 취약점(CVE-2026-72529, CVE-2026-72530)은 2026년 8월 20일 미국 사이버보안 및 인프라 보안국(CISA)의 KEV(Known Exploited Vulnerabilities) 카탈로그에 등재되었습니다.
CISA KEV 등재는 이 취약점이 실제로 야생(in-the-wild)에서 악용되고 있음을 공식 인증한 셈입니다. 잠재적 취약점 정도가 아니라 지금 공격자들이 활발하게 사용 중인 도구라는 뜻이기도 합니다. 그만큼 TrueConf Server를 운영하는 시스템 관리자와 CISO에게는 즉각적인 패치 적용과 노출 점검이 최우선 과제입니다.
보안 업데이트 및 완화 방안
TrueConf Server 운영팀은 현재 사용 중인 소프트웨어 버전을 확인하고, 아래 영향 범위에 해당할 경우 즉시 업데이트를 진행하십시오.
영향 받는 버전 및 해결 버전
영향을 받는 버전은 5.3 이전의 모든 버전과 특정 마이너 업데이트 이전 버전들입니다. 벤더는 2026년 6월 18일에 이를 해결한 업데이트 버전을 배포했습니다.
| 영향 받는 버전 범위 | 해결 버전 (업데이트 완료 버전) | 해결 패치 배포일 |
|---|---|---|
| 5.3 이전 모든 버전, 5.3.9 이전 5.3.X | 5.3.9 | 2026-06-18 |
| 5.4.9 이전 5.4.X | 5.4.9 | 2026-06-18 |
| 5.5.5 이전 5.5.X | 5.5.5 | 2026-06-18 |
시스템 관리자 실행 권고 사항
- 버전 확인: 운영 중인 TrueConf Server의 버전이 5.3.9, 5.4.9, 5.5.5 미만인지 확인하십시오.
- 즉시 업데이트: 2026년 6월 18일에 배포된 최신 보안 업데이트를 적용해 취약점을 해결하십시오.
- 포트 노출 점검: 외부 네트워크에서 4307/TCP 포트로의 접근이 허용되어 있는지 점검하고, 불필요하다면 방화벽으로 접근을 차단하십시오.
- 침해 지표 확인: PhantomCore 및 PhantomGraph 백도어의 설치 징후가 있는지 시스템 로그와 파일 무결성 검사를 수행하십시오.