Tre dagars frist för två kritiska brister

Den 20 augusti 2026 lade CISA till två sårbarheter i TrueConf Server i sin katalog över aktivt utnyttjade sårbarheter och gav amerikanska federala myndigheter fram till den 23 augusti att patcha.

Båda bristerna har kritisk allvarlighetsgrad, båda utnyttjas redan aktivt, och ingen av dem kräver ett lösenord: den som når TrueConf Servers port 4307 över nätverket kan komprometera servern utan att någonsin logga in.

Vad CVE-2026-72529 och CVE-2026-72530 egentligen gör

Den första bristen, CVE-2026-72529, är en saknad autentisering: TrueConf Server exponerar på port 4307/TCP en odokumenterad funktion som låter en oautentiserad angripare på distans köra ett godtyckligt skript, helt utan inloggningsuppgifter.

CVETypBerörda versionerÅtgärdat i
CVE-2026-72529Saknad autentisering, oautentiserad fjärrkodkörning via en odokumenterad funktion på port 4307/TCP5.3.x-5.3.9, 5.4.x-5.4.9, 5.5.x-5.5.5 och tidigare5.3.9 / 5.4.9 / 5.5.5
CVE-2026-72530Kodinjektion som låter en angripare bryta sig ut ur serverns sandlåda och köra kod på värden5.3.x-5.3.9, 5.4.x-5.4.9, 5.5.x-5.5.5 och tidigare5.3.9 / 5.4.9 / 5.5.5

Den andra bristen, CVE-2026-72530, är en kodinjektion som låter en angripare som redan nått servern bryta sig ut ur dess isolerade miljö och köra godtycklig kod direkt på värdmaskinen, vilket förvandlar en avgränsad bugg till full kontroll över servern.

Kaspersky spårar aktivt utnyttjande till infekterade installerare

Kasperskys ICS CERT-team dokumenterade angripare som utnyttjade precis denna kedja av sårbarheter för att ersätta legitima TrueConf-klientinstallerare med förgiftade versioner som innehöll bakdörrarna PhantomCore och PhantomGraph.

Kaspersky knöt samman kampanjen med en grupp som företaget följer som Head Mare och uppgav att de förgiftade installerarna först upptäcktes i juli 2026, spridda via komprometterade TrueConf-servrar till intetanande mötesdeltagare som litade på uppdateringen.

Suveränitetslöftet möter en öppen bakdörr

TrueConf marknadsför sin lokala drift som svaret för organisationer som vill hålla videokonferenser helt utanför amerikansk molninfrastruktur, och riktar sig direkt till myndigheter, sjukvård och finanskunder med stränga krav på datalokalisering.

Det löftet är inte fel, men ofullständigt: en självhostad server som ska undvika beroende av en utländsk molnleverantör kräver samma patchdisciplin som leverantören annars skulle ha tagit på sig, och ett hål utan autentisering på en internetexponerad port är en sämre utgångspunkt än de flesta felkonfigurerade molnkonton.

Vad man bör göra före måndag

Varje organisation som kör TrueConf Server på version 5.3.x, 5.4.x eller 5.5.x bör kontrollera sin version nu och genast uppgradera till 5.3.9, 5.4.9 eller 5.5.5, eftersom alla tre versionsserier redan innehåller rättelsen.

När en omedelbar uppdatering inte är möjlig är att begränsa nätverksåtkomsten till port 4307 och granska de senaste serverloggarna efter anrop till den odokumenterade funktionen de minsta nödåtgärderna tills patchen är installerad.