同じ日に追加された2件で是正期限が3日と14日に分かれた ― TrueConf Server の認証欠如とコード注入
TrueConf Server に、重要な機能の認証が欠落している脆弱性がある。ネットワーク経由で4307/TCPに到達できる権限のない攻撃者が、任意のスクリプトを実行しうる。CISAの悪用済み脆弱性カタログには2026年8月20日に追加され、是正期限は3日後。同じ日に追加された同製品のもう1件は期限が14日後で、猶予が分かれている。
脆弱性の基本情報
- CVE番号CVE-2026-72529
- 対象(ベンダー/製品)TrueConf Server
- CWECWE-306
- 悪用状況CISA KEV 掲載(実際の悪用を確認)
- 是正期限2026-08-23(米連邦民生機関・BOD 22-01)
要点
- TrueConf Server に、重要な機能に対する認証の欠如(CWE-306)の脆弱性がある。4307/TCPに到達できる権限のない攻撃者が任意のスクリプトを実行しうる。
- KEVへの追加は2026年8月20日、是正期限は8月23日で猶予は3日。
- 同じ日に追加された同製品の CVE-2026-72530(コード注入・CWE-94)は期限が9月3日で猶予14日=同日追加でも期限は分かれる。
- CVE-2026-72530 は細工したスクリプトで隔離された環境から抜け出し、ホスト上で任意のコードを実行しうるとされる。
- 2026年9月2日時点で当サイトが保持する1,687件の猶予日数は中央値21日、最短1日、最長184日。
1同じ日、同じ製品、違う期限
CISAの悪用済み脆弱性カタログ(KEV)に載る項目には、それぞれ是正期限が設定されます。この期限が一律ではないことを、同じ日に追加された同じ製品の2件がはっきり示しています。TrueConf Server の CVE-2026-72529 と CVE-2026-72530 は、いずれも2026年8月20日に追加されました。しかし前者の期限は3日後、後者は14日後です。
22件の比較
到達に使われるポートは同じで、どちらも遠隔から権限なしに使えるとされています。それでも猶予に差がついたことは、期限が「深刻さの単純な順位」だけで決まるものではないことを示唆します。悪用の広がり、緩和策の有無、対応の難しさなど、複数の条件が反映される値だと読むのが妥当です。
3猶予の分布のなかでの位置
2026年9月2日時点で当サイトが保持するKEV1,687件について、追加日から是正期限までの猶予日数を計算すると、中央値は21日、最短は1日、最長は184日です。この2件はいずれも中央値より短く、3日はかなり急な指定にあたります。逆に14日という値は、月次の定期作業の周期に近く、通常の運用のなかで扱いうる範囲です。同じ日に届いた2件でも、要求される動き方は違います。
4番号が近くても別に扱う
CVE番号が連番に近い脆弱性は、同じ調査や同じ報告からまとめて生まれることがあります。しかしカタログ上は別の項目として、別の期限で管理されます。運用の側から見れば、番号の近さでまとめて処理するのではなく、項目ごとに期限を確認する必要があるということです。
求められる対応は、ベンダーの指示にしたがう緩和策の適用、クラウドサービスについてはBOD 22-01の該当する指針にしたがうこと、または利用の停止です。適用の可否は必ずベンダーの公式情報と自組織の環境でご確認ください。
なぜ重要か
同じ製品・同じ到達経路でも是正期限が分かれる以上、脆弱性の管理台帳は製品単位ではなく項目単位で期限を持つ必要がある。番号の近さで束ねる運用は、短い期限のものを取りこぼす。
よくある質問(FAQ)
同じ日に追加されたのに期限が違うのはなぜですか?
番号が近い脆弱性はまとめて対応してよいですか?
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- ベンダー/参考アドバイザリ
- ベンダー/参考アドバイザリ
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。