Un plazo de tres días para dos fallos críticos

El 20 de agosto de 2026, CISA añadió dos vulnerabilidades de TrueConf Server a su catálogo de vulnerabilidades explotadas activamente y dio a las agencias federales estadounidenses hasta el 23 de agosto para parchear.

Ambos fallos tienen severidad crítica, ambos ya se explotan activamente, y ninguno exige contraseña: quien alcance el puerto 4307 de TrueConf Server por red puede comprometerlo sin iniciar sesión jamás.

Qué hacen realmente CVE-2026-72529 y CVE-2026-72530

El primer fallo, CVE-2026-72529, es una autenticación ausente: TrueConf Server expone en el puerto 4307/TCP una función sin documentar que permite a un atacante remoto sin autenticar ejecutar un script arbitrario, sin credenciales de ningún tipo.

CVETipoVersiones afectadasCorregido en
CVE-2026-72529Autenticación ausente, ejecución remota de código sin autenticar mediante una función sin documentar en el puerto 4307/TCP5.3.x-5.3.9, 5.4.x-5.4.9, 5.5.x-5.5.5 y anteriores5.3.9 / 5.4.9 / 5.5.5
CVE-2026-72530Inyección de código que permite escapar del entorno aislado del servidor y ejecutar código en el host5.3.x-5.3.9, 5.4.x-5.4.9, 5.5.x-5.5.5 y anteriores5.3.9 / 5.4.9 / 5.5.5

El segundo fallo, CVE-2026-72530, es una inyección de código que permite a un atacante que ya alcanzó el servidor escapar de su entorno aislado y ejecutar código arbitrario directamente en la máquina host, convirtiendo un fallo contenido en control total del servidor.

Kaspersky rastrea la explotación activa hasta instaladores infectados

El equipo ICS CERT de Kaspersky documentó cómo los atacantes explotaron exactamente esta cadena de vulnerabilidades para sustituir instaladores legítimos del cliente TrueConf por versiones envenenadas con las puertas traseras PhantomCore y PhantomGraph.

Kaspersky atribuyó la campaña a un grupo que rastrea como Head Mare y afirmó que los instaladores envenenados se detectaron por primera vez en julio de 2026, distribuidos a través de servidores TrueConf comprometidos hacia participantes de reuniones que confiaban en la actualización.

La promesa de soberanía choca con una puerta trasera abierta

TrueConf promociona su despliegue local como la respuesta para organizaciones que quieren mantener las videoconferencias fuera por completo de la infraestructura de nube estadounidense, dirigiéndose directamente a clientes gubernamentales, sanitarios y financieros con normas estrictas de localización de datos.

Esa promesa no es falsa, pero sí incompleta: un servidor autogestionado que busca evitar depender de un proveedor de nube extranjero necesita la misma disciplina de parcheo que ese proveedor habría asumido, y un agujero sin autenticación en un puerto expuesto a internet es un punto de partida peor que la mayoría de cuentas de nube mal configuradas.

Qué hacer antes del lunes

Cualquier organización que ejecute TrueConf Server en versión 5.3.x, 5.4.x o 5.5.x debería comprobar su versión ahora mismo y actualizar de inmediato a 5.3.9, 5.4.9 o 5.5.5, ya que las tres líneas de versión ya incluyen la corrección.

Cuando una actualización inmediata no sea posible, restringir el acceso de red al puerto 4307 y auditar los registros recientes del servidor en busca de llamadas a la función sin documentar son las medidas mínimas mientras se aplica el parche.