Tre dages frist for to kritiske huller

Den 20. august 2026 tilføjede CISA to sårbarheder i TrueConf Server til sit katalog over aktivt udnyttede sårbarheder og gav amerikanske føderale myndigheder frist til den 23. august med at patche.

Begge huller har kritisk alvorlighedsgrad, begge udnyttes allerede aktivt, og ingen af dem kræver en adgangskode: den, der kan nå TrueConf Servers port 4307 over netværket, kan kompromittere serveren uden nogensinde at logge ind.

Hvad CVE-2026-72529 og CVE-2026-72530 egentlig gør

Det første hul, CVE-2026-72529, er manglende autentificering: TrueConf Server eksponerer på port 4307/TCP en udokumenteret funktion, der lader en uautentificeret angriber fra det fjerne køre et vilkårligt script, helt uden legitimationsoplysninger.

CVETypeBerørte versionerRettet i
CVE-2026-72529Manglende autentificering, uautentificeret fjernkørsel af kode via en udokumenteret funktion på port 4307/TCP5.3.x-5.3.9, 5.4.x-5.4.9, 5.5.x-5.5.5 og tidligere5.3.9 / 5.4.9 / 5.5.5
CVE-2026-72530Kodeinjektion, der lader en angriber bryde ud af serverens sandkasse og køre kode på værten5.3.x-5.3.9, 5.4.x-5.4.9, 5.5.x-5.5.5 og tidligere5.3.9 / 5.4.9 / 5.5.5

Det andet hul, CVE-2026-72530, er en kodeinjektion, der lader en angriber, som allerede har nået serveren, bryde ud af dens isolerede miljø og køre vilkårlig kode direkte på værtsmaskinen, hvilket forvandler en afgrænset fejl til fuld kontrol over serveren.

Kaspersky sporer aktiv udnyttelse til inficerede installationsfiler

Kasperskys ICS CERT-team dokumenterede angribere, der udnyttede netop denne kæde af sårbarheder til at erstatte legitime TrueConf-klientinstallationer med forgiftede versioner, der indeholdt bagdørene PhantomCore og PhantomGraph.

Kaspersky tilskrev kampagnen en gruppe, virksomheden sporer som Head Mare, og oplyste, at de forgiftede installationer først blev opdaget i juli 2026, spredt via kompromitterede TrueConf-servere til intetanende mødedeltagere, der stolede på opdateringen.

Suverænitetsløftet møder en åben bagdør

TrueConf markedsfører sin on-premises løsning som svaret for organisationer, der vil holde videokonferencer helt væk fra amerikansk cloudinfrastruktur, og henvender sig direkte til myndigheder, sundhedssektor og finanskunder med strenge krav til datalokalisering.

Det løfte er ikke forkert, men det er ufuldstændigt: en selvhostet server, der skal undgå afhængighed af en udenlandsk cloududbyder, kræver den samme patch-disciplin, som udbyderen ellers ville have påtaget sig, og et hul uden autentificering på en internetvendt port er et dårligere udgangspunkt end de fleste fejlkonfigurerede cloud-konti.

Hvad man bør gøre inden mandag

Enhver organisation, der kører TrueConf Server på version 5.3.x, 5.4.x eller 5.5.x, bør tjekke sin version nu og straks opdatere til 5.3.9, 5.4.9 eller 5.5.5, da alle tre versionslinjer allerede indeholder rettelsen.

Hvis en øjeblikkelig opdatering ikke er mulig, er det at begrænse netværksadgangen til port 4307 og gennemgå nylige serverlogs for opkald til den udokumenterede funktion de mindste nødforanstaltninger, indtil patchen er anvendt.