Les agences fédérales civiles américaines doivent respecter une échéance de remédiation concernant deux vulnérabilités de TrueConf Server activement exploitées, dont les attaquants se sont servis pour compromettre la plateforme de visioconférence et distribuer des malwares, selon la CISA et Kaspersky.
La Cybersecurity and Infrastructure Security Agency a ajouté CVE-2026-72529 et CVE-2026-72530 à son catalogue des vulnérabilités exploitées connues (KEV), sur la base d’éléments indiquant que des attaquants exploitent actuellement les deux failles.
CVE-2026-72529 est une faille liée à l’absence d’authentification, à laquelle l’avis de sécurité de TrueConf attribue un score CVSS de 9,8. Un attaquant distant pouvant atteindre TrueConf Server via le port TCP 4307 peut appeler une fonction non documentée et exécuter un script arbitraire sans authentification.
CVE-2026-72530 est une vulnérabilité critique d’injection de code et d’évasion du bac à sable affichant un score CVSS de 9,0. Un attaquant ayant obtenu la possibilité d’exécuter du code dans l’environnement isolé de TrueConf peut s’échapper du bac à sable et exécuter des commandes sur le système d’exploitation sous-jacent, selon TrueConf.
Pourquoi la CISA tire la sonnette d’alarme
La CISA a indiqué que les vulnérabilités figurant dans son catalogue KEV sont fréquemment utilisées par des acteurs malveillants et représentent des risques importants pour les réseaux fédéraux.
En vertu de la directive opérationnelle contraignante 26-04, les agences de l’exécutif fédéral civil doivent remédier aux vulnérabilités concernées avant les échéances fixées par la CISA. La directive définit également les modalités à suivre pour déterminer si un système a été compromis avant l’installation d’un correctif.
Bien que la directive s’applique aux agences fédérales, la CISA encourage les organisations privées à utiliser le catalogue KEV dans le cadre de leurs propres programmes de gestion des vulnérabilités fondés sur les risques.
Les attaquants ont transformé les serveurs en points de diffusion de malwares
Le danger pourrait dépasser le cadre des organisations qui exploitent des serveurs vulnérables.
Kaspersky a établi un lien entre l’exploitation des deux failles et le groupe hacktiviste Head Mare, qui a ciblé des organisations russes dans des secteurs tels que les transports, l’énergie, l’informatique, l’électronique et le développement logiciel. Les attaquants se sont servis de serveurs TrueConf compromis pour remplacer les installateurs clients légitimes par des versions piégées contenant la porte dérobée PhantomCore.
Cela crée un risque pour la chaîne d’approvisionnement, car les utilisateurs qui téléchargent un client TrueConf depuis un serveur compromis peuvent recevoir le paquet piégé au lieu du logiciel légitime.
Remédiation et prochaines étapes opérationnelles
La CISA encourage les organisations privées à donner la priorité aux vulnérabilités KEV dans leurs programmes de gestion des vulnérabilités. Les administrateurs de TrueConf Server doivent appliquer les versions corrigées fournies par l’éditeur et rechercher sur les systèmes exposés d’éventuels signes de compromission.
Les organisations qui gèrent d’importants volumes de correctifs peuvent suivre la même approche fondée sur les risques que celle utilisée pour le Patch Tuesday d’août de Microsoft, en traitant les vulnérabilités activement exploitées et exposées sur Internet avant celles présentant un risque moindre.
Les administrateurs doivent :
- Mettre à jour les déploiements de TrueConf Server vers les versions 5.3.9, 5.4.9, 5.5.5 ou ultérieures.
- Restreindre ou bloquer l’accès réseau externe entrant au port TCP 4307 par défaut.
- Auditer l’intégrité des fichiers du serveur afin de vérifier que les installateurs clients n’ont pas été remplacés.
- Rechercher d’éventuelles webshells non autorisées, examiner les journaux des hôtes à la recherche d’indicateurs actifs de compromission et renouveler les identifiants sur les services de base de données associés en cas de suspicion d’accès non autorisé.
Les administrateurs doivent considérer cette opération à la fois comme une tâche de correction et comme un éventuel exercice de réponse à incident. Si un serveur TrueConf a été exposé avant la remédiation, les équipes doivent vérifier son intégrité et examiner les installateurs clients téléchargeables plutôt que de supposer que l’installation de la mise à jour a supprimé les traces d’une compromission antérieure.
En savoir plus :découvrez comment l’IA transforme les risques liés à la chaîne d’approvisionnement logicielle et pourquoi les organisations doivent aller au-delà de la correction classique des vulnérabilités pour protéger les canaux de distribution de logiciels de confiance.





