Zivile US-Bundesbehörden stehen laut CISA und Kaspersky vor einer Frist zur Behebung von zwei aktiv ausgenutzten Schwachstellen in TrueConf Server, die Angreifer zur Kompromittierung der Videokonferenzplattform und zur Verbreitung von Malware genutzt haben.
Die Cybersecurity and Infrastructure Security Agency hat CVE-2026-72529 und CVE-2026-72530 aufgrund von Beweisen, dass Angreifer beide Schwachstellen in freier Wildbahn ausnutzen, in ihren Katalog der bekannten ausgenutzten Schwachstellen (KEV) aufgenommen.
CVE-2026-72529 ist eine Schwachstelle durch fehlende Authentifizierung, die in TrueConfs Sicherheitsberatung einen CVSS-Wert von 9,8 aufweist. Ein Angreifer aus der Ferne, der TrueConf Server über den TCP-Port 4307 erreichen kann, kann eine undokumentierte Funktion aufrufen und ohne Authentifizierung ein beliebiges Skript ausführen.
CVE-2026-72530 ist eine kritische Code-Injection- und Sandbox-Escape-Sicherheitslücke mit einem CVSS-Wert von 9,0. Ein Angreifer, der innerhalb der isolierten Umgebung von TrueConf Codeausführung erlangt hat, kann laut TrueConf aus der Sandbox ausbrechen und Befehle auf dem zugrunde liegenden Betriebssystem ausführen.
Warum CISA Alarm schlägt
CISA sagte, dass Schwachstellen in ihrem KEV-Katalog häufig von böswilligen Cyberakteuren genutzt werden und erhebliche Risiken für Bundesnetzwerke darstellen.
Gemäß der verbindlichen operativen Richtlinie 26-04 müssen zivile Bundesbehörden der Exekutive die abgedeckten Schwachstellen innerhalb der von CISA festgelegten Fristen beheben. Die Richtlinie legt außerdem fest, wie ermittelt werden soll, ob ein System vor der Installation eines Patches kompromittiert wurde.
Obwohl die Richtlinie für Bundesbehörden gilt, empfiehlt CISA privaten Organisationen, den KEV-Katalog als Teil ihrer eigenen risikobasierten Programme zum Schwachstellenmanagement zu nutzen.
Angreifer machten Server zu Anlaufstellen für die Malware-Verbreitung
Die Gefahr könnte über Organisationen hinausgehen, die anfällige Server betreiben.
Kaspersky hat die Ausnutzung der beiden Schwachstellen mit der Hacktivistengruppe Head Mare in Verbindung gebracht, die russische Organisationen unter anderem aus den Bereichen Transport, Energie, IT, Elektronik und Softwareentwicklung ins Visier nahm. Angreifer nutzten kompromittierte TrueConf-Server, um legitime Client-Installer durch trojanisierte Versionen mit der PhantomCore-Backdoor zu ersetzen.
Das schafft ein Lieferkettenrisiko, denn Nutzer, die einen TrueConf-Client von einem kompromittierten Server herunterladen, könnten stattdessen das trojanisierte Paket anstelle der legitimen Software erhalten.
Behebung und nächste betriebliche Schritte
CISA empfiehlt privaten Organisationen, KEV-Schwachstellen in ihren Programmen zum Schwachstellenmanagement zu priorisieren. Administratoren von TrueConf Server sollten die vom Anbieter bereitgestellten fehlerbereinigten Versionen installieren und exponierte Systeme auf Anzeichen einer Kompromittierung untersuchen.
Organisationen mit umfangreichen Patch-Warteschlangen können sich an demselben risikobasierten Ansatz orientieren wie beimAugust-Patch-Tuesday von Microsoft, indem sie aktiv ausgenutzte und aus dem Internet erreichbare Schwachstellen vor weniger riskanten Lücken priorisieren.
Administratoren sollten:
- TrueConf-Server-Installationen auf Version 5.3.9, 5.4.9, 5.5.5 oder höher aktualisieren.
- Den eingehenden externen Netzwerkzugriff auf den standardmäßigen TCP-Port 4307 einschränken oder blockieren.
- Die Dateiintegrität des Servers überprüfen, um sicherzustellen, dass Client-Installer nicht ersetzt wurden.
- Systeme auf nicht autorisierte Webshells untersuchen, Host-Protokolle auf aktuelle Kompromittierungsindikatoren prüfen und die Zugangsdaten für verbundene Datenbankdienste ändern, wenn ein nicht autorisierter Zugriff vermutet wird.
Administratoren sollten dies sowohl als Patch-Aufgabe als auch als mögliche Incident-Response-Maßnahme betrachten. Wenn ein TrueConf-Server vor der Behebung exponiert war, sollten Teams die Integrität des Servers überprüfen und seine herunterladbaren Client-Installer untersuchen, statt anzunehmen, dass die Installation des Updates alle Hinweise auf eine frühere Kompromittierung beseitigt hat.
Mehr erfahren: Erfahren Sie, wie KI die Risiken in der Software-Lieferkette verändert und warum Organisationen über das herkömmliche Patchen von Schwachstellen hinausgehen müssen, um vertrauenswürdige Softwarekanäle zu schützen.





