Drie dagen de tijd voor twee kritieke lekken
Op 20 augustus 2026 voegde CISA twee kwetsbaarheden in TrueConf Server toe aan zijn catalogus van actief misbruikte kwetsbaarheden en gaf Amerikaanse federale instanties tot 23 augustus om te patchen.
Beide lekken hebben een kritieke score, beide worden al actief misbruikt, en geen van beide vereist een wachtwoord: wie poort 4307 van TrueConf Server via het netwerk kan bereiken, kan de server compromitteren zonder ooit in te loggen.
Wat CVE-2026-72529 en CVE-2026-72530 echt doen
Het eerste lek, CVE-2026-72529, is een ontbrekende authenticatie: TrueConf Server stelt op poort 4307/TCP een ongedocumenteerde functie beschikbaar waarmee een niet-geauthenticeerde aanvaller op afstand een willekeurig script kan uitvoeren, zonder enige inloggegevens.
| CVE | Type | Getroffen versies | Opgelost in |
|---|---|---|---|
| CVE-2026-72529 | Ontbrekende authenticatie, niet-geauthenticeerde remote code execution via een ongedocumenteerde functie op poort 4307/TCP | 5.3.x-5.3.9, 5.4.x-5.4.9, 5.5.x-5.5.5 en eerder | 5.3.9 / 5.4.9 / 5.5.5 |
| CVE-2026-72530 | Code-injectie waarmee een aanvaller kan ontsnappen uit de sandbox van de server en code op de host kan uitvoeren | 5.3.x-5.3.9, 5.4.x-5.4.9, 5.5.x-5.5.5 en eerder | 5.3.9 / 5.4.9 / 5.5.5 |
Het tweede lek, CVE-2026-72530, is een code-injectie waarmee een aanvaller die de server al heeft bereikt, kan ontsnappen uit de geïsoleerde omgeving en willekeurige code rechtstreeks op de hostmachine kan uitvoeren, waardoor een ingeperkte fout verandert in volledige controle over de server.
Kaspersky herleidt actief misbruik naar geïnfecteerde installatiebestanden
Het ICS CERT-team van Kaspersky documenteerde aanvallers die precies deze keten van kwetsbaarheden misbruikten om legitieme TrueConf-clientinstallatiebestanden te vervangen door vergiftigde versies met de backdoors PhantomCore en PhantomGraph.
Kaspersky schreef de campagne toe aan een groep die het volgt als Head Mare en meldde dat de vergiftigde installatiebestanden voor het eerst in juli 2026 werden ontdekt, verspreid via gecompromitteerde TrueConf-servers naar nietsvermoedende vergaderdeelnemers die de update vertrouwden.
De soevereiniteitsbelofte botst met een openstaande achterdeur
TrueConf presenteert zijn on-premises inzet als het antwoord voor organisaties die videoconferenties volledig buiten Amerikaanse cloudinfrastructuur willen houden, en richt zich rechtstreeks op overheid, zorg en financiële klanten met strikte regels voor datalokalisatie.
Die belofte klopt niet onterecht, maar is onvolledig: een zelfgehoste server die afhankelijkheid van een buitenlandse cloudleverancier moet vermijden, vraagt dezelfde patchdiscipline die die leverancier anders zou hebben overgenomen, en een gat zonder authenticatie op een internetgerichte poort is een slechtere uitgangspositie dan de meeste verkeerd geconfigureerde cloudaccounts.
Wat te doen voor maandag
Elke organisatie die TrueConf Server draait op versie 5.3.x, 5.4.x of 5.5.x moet nu de eigen versie controleren en direct upgraden naar 5.3.9, 5.4.9 of 5.5.5, aangezien alle drie de versiereeksen de fix al bevatten.
Als een directe update niet mogelijk is, zijn het beperken van netwerktoegang tot poort 4307 en het controleren van recente serverlogs op aanroepen van de ongedocumenteerde functie de minimale noodmaatregelen totdat de patch is toegepast.
Lees hierna: SAP Commerce Cloud-fout werd misbruikt voordat de meeste bedrijven hem patchten | Twee SharePoint-bugs vormen samen volledige RCE



