CISA weist zivile Behörden an, ausgenutzte TrueConf-Server-Schwachstellen zu schließen

CISA wies zivile Behörden an, zwei ausgenutzte Schwachstellen in TrueConf Server zu schließen, die Angreifer zur Kompromittierung von Systemen und zur Verbreitung trojanisierter Client-Installer genutzt haben.

Verfasst von
Aminu Abdullahi
Aminu Abdullahi
Aug 24, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Zivile US-Bundesbehörden stehen laut CISA und Kaspersky vor einer Frist zur Behebung von zwei aktiv ausgenutzten Schwachstellen in TrueConf Server, die Angreifer zur Kompromittierung der Videokonferenzplattform und zur Verbreitung von Malware genutzt haben.

Die Cybersecurity and Infrastructure Security Agency hat CVE-2026-72529 und CVE-2026-72530 aufgrund von Beweisen, dass Angreifer beide Schwachstellen in freier Wildbahn ausnutzen, in ihren Katalog der bekannten ausgenutzten Schwachstellen (KEV) aufgenommen.

CVE-2026-72529 ist eine Schwachstelle durch fehlende Authentifizierung, die in TrueConfs Sicherheitsberatung einen CVSS-Wert von 9,8 aufweist. Ein Angreifer aus der Ferne, der TrueConf Server über den TCP-Port 4307 erreichen kann, kann eine undokumentierte Funktion aufrufen und ohne Authentifizierung ein beliebiges Skript ausführen.

CVE-2026-72530 ist eine kritische Code-Injection- und Sandbox-Escape-Sicherheitslücke mit einem CVSS-Wert von 9,0. Ein Angreifer, der innerhalb der isolierten Umgebung von TrueConf Codeausführung erlangt hat, kann laut TrueConf aus der Sandbox ausbrechen und Befehle auf dem zugrunde liegenden Betriebssystem ausführen.

Warum CISA Alarm schlägt

CISA sagte, dass Schwachstellen in ihrem KEV-Katalog häufig von böswilligen Cyberakteuren genutzt werden und erhebliche Risiken für Bundesnetzwerke darstellen.

Gemäß der verbindlichen operativen Richtlinie 26-04 müssen zivile Bundesbehörden der Exekutive die abgedeckten Schwachstellen innerhalb der von CISA festgelegten Fristen beheben. Die Richtlinie legt außerdem fest, wie ermittelt werden soll, ob ein System vor der Installation eines Patches kompromittiert wurde.

Obwohl die Richtlinie für Bundesbehörden gilt, empfiehlt CISA privaten Organisationen, den KEV-Katalog als Teil ihrer eigenen risikobasierten Programme zum Schwachstellenmanagement zu nutzen.

Angreifer machten Server zu Anlaufstellen für die Malware-Verbreitung

Die Gefahr könnte über Organisationen hinausgehen, die anfällige Server betreiben.

Kaspersky hat die Ausnutzung der beiden Schwachstellen mit der Hacktivistengruppe Head Mare in Verbindung gebracht, die russische Organisationen unter anderem aus den Bereichen Transport, Energie, IT, Elektronik und Softwareentwicklung ins Visier nahm. Angreifer nutzten kompromittierte TrueConf-Server, um legitime Client-Installer durch trojanisierte Versionen mit der PhantomCore-Backdoor zu ersetzen.

Advertisement

Das schafft ein Lieferkettenrisiko, denn Nutzer, die einen TrueConf-Client von einem kompromittierten Server herunterladen, könnten stattdessen das trojanisierte Paket anstelle der legitimen Software erhalten.

Behebung und nächste betriebliche Schritte

CISA empfiehlt privaten Organisationen, KEV-Schwachstellen in ihren Programmen zum Schwachstellenmanagement zu priorisieren. Administratoren von TrueConf Server sollten die vom Anbieter bereitgestellten fehlerbereinigten Versionen installieren und exponierte Systeme auf Anzeichen einer Kompromittierung untersuchen.

Organisationen mit umfangreichen Patch-Warteschlangen können sich an demselben risikobasierten Ansatz orientieren wie beimAugust-Patch-Tuesday von Microsoft, indem sie aktiv ausgenutzte und aus dem Internet erreichbare Schwachstellen vor weniger riskanten Lücken priorisieren.

Administratoren sollten:

  • TrueConf-Server-Installationen auf Version 5.3.9, 5.4.9, 5.5.5 oder höher aktualisieren.
  • Den eingehenden externen Netzwerkzugriff auf den standardmäßigen TCP-Port 4307 einschränken oder blockieren.
  • Die Dateiintegrität des Servers überprüfen, um sicherzustellen, dass Client-Installer nicht ersetzt wurden.
  • Systeme auf nicht autorisierte Webshells untersuchen, Host-Protokolle auf aktuelle Kompromittierungsindikatoren prüfen und die Zugangsdaten für verbundene Datenbankdienste ändern, wenn ein nicht autorisierter Zugriff vermutet wird.

Administratoren sollten dies sowohl als Patch-Aufgabe als auch als mögliche Incident-Response-Maßnahme betrachten. Wenn ein TrueConf-Server vor der Behebung exponiert war, sollten Teams die Integrität des Servers überprüfen und seine herunterladbaren Client-Installer untersuchen, statt anzunehmen, dass die Installation des Updates alle Hinweise auf eine frühere Kompromittierung beseitigt hat.

Mehr erfahren: Erfahren Sie, wie KI die Risiken in der Software-Lieferkette verändert und warum Organisationen über das herkömmliche Patchen von Schwachstellen hinausgehen müssen, um vertrauenswürdige Softwarekanäle zu schützen.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.