La CISA ordonne aux agences civiles de corriger les failles exploitées de TrueConf Server

La CISA a ordonné aux agences civiles de corriger deux failles exploitées de TrueConf Server, utilisées pour compromettre des systèmes et distribuer des installateurs clients piégés.

Aug 24, 2026
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les agences fédérales civiles américaines doivent respecter une échéance de remédiation concernant deux vulnérabilités de TrueConf Server activement exploitées, dont les attaquants se sont servis pour compromettre la plateforme de visioconférence et distribuer des malwares, selon la CISA et Kaspersky.

La Cybersecurity and Infrastructure Security Agency a ajouté CVE-2026-72529 et CVE-2026-72530 à son catalogue des vulnérabilités exploitées connues (KEV), sur la base d’éléments indiquant que des attaquants exploitent actuellement les deux failles.

CVE-2026-72529 est une faille liée à l’absence d’authentification, à laquelle l’avis de sécurité de TrueConf attribue un score CVSS de 9,8. Un attaquant distant pouvant atteindre TrueConf Server via le port TCP 4307 peut appeler une fonction non documentée et exécuter un script arbitraire sans authentification.

CVE-2026-72530 est une vulnérabilité critique d’injection de code et d’évasion du bac à sable affichant un score CVSS de 9,0. Un attaquant ayant obtenu la possibilité d’exécuter du code dans l’environnement isolé de TrueConf peut s’échapper du bac à sable et exécuter des commandes sur le système d’exploitation sous-jacent, selon TrueConf.

Pourquoi la CISA tire la sonnette d’alarme

La CISA a indiqué que les vulnérabilités figurant dans son catalogue KEV sont fréquemment utilisées par des acteurs malveillants et représentent des risques importants pour les réseaux fédéraux.

En vertu de la directive opérationnelle contraignante 26-04, les agences de l’exécutif fédéral civil doivent remédier aux vulnérabilités concernées avant les échéances fixées par la CISA. La directive définit également les modalités à suivre pour déterminer si un système a été compromis avant l’installation d’un correctif.

Bien que la directive s’applique aux agences fédérales, la CISA encourage les organisations privées à utiliser le catalogue KEV dans le cadre de leurs propres programmes de gestion des vulnérabilités fondés sur les risques.

Les attaquants ont transformé les serveurs en points de diffusion de malwares

Le danger pourrait dépasser le cadre des organisations qui exploitent des serveurs vulnérables.

Kaspersky a établi un lien entre l’exploitation des deux failles et le groupe hacktiviste Head Mare, qui a ciblé des organisations russes dans des secteurs tels que les transports, l’énergie, l’informatique, l’électronique et le développement logiciel. Les attaquants se sont servis de serveurs TrueConf compromis pour remplacer les installateurs clients légitimes par des versions piégées contenant la porte dérobée PhantomCore.

Advertisement

Cela crée un risque pour la chaîne d’approvisionnement, car les utilisateurs qui téléchargent un client TrueConf depuis un serveur compromis peuvent recevoir le paquet piégé au lieu du logiciel légitime.

Remédiation et prochaines étapes opérationnelles

La CISA encourage les organisations privées à donner la priorité aux vulnérabilités KEV dans leurs programmes de gestion des vulnérabilités. Les administrateurs de TrueConf Server doivent appliquer les versions corrigées fournies par l’éditeur et rechercher sur les systèmes exposés d’éventuels signes de compromission.

Les organisations qui gèrent d’importants volumes de correctifs peuvent suivre la même approche fondée sur les risques que celle utilisée pour le Patch Tuesday d’août de Microsoft, en traitant les vulnérabilités activement exploitées et exposées sur Internet avant celles présentant un risque moindre.

Les administrateurs doivent :

  • Mettre à jour les déploiements de TrueConf Server vers les versions 5.3.9, 5.4.9, 5.5.5 ou ultérieures.
  • Restreindre ou bloquer l’accès réseau externe entrant au port TCP 4307 par défaut.
  • Auditer l’intégrité des fichiers du serveur afin de vérifier que les installateurs clients n’ont pas été remplacés.
  • Rechercher d’éventuelles webshells non autorisées, examiner les journaux des hôtes à la recherche d’indicateurs actifs de compromission et renouveler les identifiants sur les services de base de données associés en cas de suspicion d’accès non autorisé.

Les administrateurs doivent considérer cette opération à la fois comme une tâche de correction et comme un éventuel exercice de réponse à incident. Si un serveur TrueConf a été exposé avant la remédiation, les équipes doivent vérifier son intégrité et examiner les installateurs clients téléchargeables plutôt que de supposer que l’installation de la mise à jour a supprimé les traces d’une compromission antérieure.

En savoir plus :découvrez comment l’IA transforme les risques liés à la chaîne d’approvisionnement logicielle et pourquoi les organisations doivent aller au-delà de la correction classique des vulnérabilités pour protéger les canaux de distribution de logiciels de confiance.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.