CISA heeft federale overheidsorganisaties opgeroepen om TrueConf kwetsbaarheden die al worden uitgebuit, met spoed te patchen. Het gaat om twee issues met een kritieke ernst die aanvallers in staat stellen om op afstand code uit te voeren en de beveiligingsafbakening te doorbreken.
TrueConf is een on-premises videoconferencingplatform dat clientapplicaties koppelt via een eigen serveromgeving. CISA benadrukt dat de tijd tot remediatie kort is, juist omdat de kwetsbaarheden in het wild zijn gezien.
Welke TrueConf kwetsbaarheden spelen?
Volgens CISA betreffen het twee bugs met respectievelijk de identificaties CVE-2026-72529 en CVE-2026-72530. Alle TrueConf Server-versies vanaf 2022 zouden erdoor geraakt worden.
De aanval start op afstand: remote attackers kunnen de TrueConf-server benaderen via port 4307/TCP. Daarmee hebben ze een pad om misbruik te maken zodra ze toegang hebben tot die serverinterface.
Wat kan een aanvaller met CVE-2026-72529?
CVE-2026-72529 maakt het mogelijk dat de aanvaller een undocumented function aanroept. Het resultaat is dat er arbitraire scripts uitgevoerd kunnen worden.
Wat kan een aanvaller met CVE-2026-72530?
CVE-2026-72530 gaat een stap verder: hiermee kan een aanvaller escapen uit de geïsoleerde omgeving en vervolgens scripts uitvoeren op het host-systeem. Dit vergroot de impact van een compromis aanzienlijk.
Actieve exploitatie leidt tot snelle CISA-termijnen
CISA heeft de twee kwetsbaarheden toegevoegd aan de Known Exploited Vulnerabilities (KEV)-catalogus. Daarbij hanteert de instantie strakke deadlines:
- Patch CVE-2026-72529 binnen drie dagen.
- Patch CVE-2026-72530 binnen twee weken.
Dat CISA deze urgentie opneemt, onderstreept dat het niet om theoretische risico’s gaat. Organisaties die TrueConf draaien, moeten daarom niet wachten op intern onderzoek voordat ze de updates doorvoeren.
Welke updates lossen de TrueConf kwetsbaarheden op?
De issues zijn in juni 2026 verholpen in specifieke versies van TrueConf Server. CISA noemt expliciet de volgende patched versies:
- 5.3.9
- 5.4.9
- 5.5.5
Als je TrueConf Server gebruikt, is dit het meest directe startpunt: upgrade naar één van de genoemde versies en controleer vervolgens of de serveromgeving daadwerkelijk draait met de beoogde softwarebuild.
Hoe verloopt misbruik in de praktijk?
Hoewel CISA geen technische details deelde over hoe de exploitaties zijn waargenomen, gaf Kaspersky eerder in de maand aan dat de kwetsbaarheden misbruikt zouden worden door een hacktivist-groep. Daarbij ging het om aanvallen die onder meer te linken zijn aan PhantomCore malware.
De groep in kwestie, die ten minste sinds 2023 actief is, richt zich op organisaties in Rusland en Belarus. De beschreven intrusies lijken niet primair financieel gedreven, maar eerder gericht op destructie en impact.
Van TrueConf-server naar web shell
In de door Kaspersky beschreven incidenten zouden aanvallers de TrueConf-server eerst compromitteren door CVE-2026-72529 en CVE-2026-72530 te misbruiken. Daarna vervingen ze een bestand door een web shell.
Die web shell wordt gebruikt om informatie over de IT-infrastructuur te verzamelen, om vervolgens verhoogde toegang tot de TrueConf Server database te krijgen, en om legitieme client installers te vervangen.
Supply chain-achtig effect via client installers
Daarna plaatsten de aanvallers kwaadaardige TrueConf client installers op de server. Wanneer medewerkers deze installers uitvoeren, installeren ze vervolgens PhantomCore op de systemen. PhantomCore wordt in de beschrijving gekoppeld aan intrusies die eerder door dezelfde actor werden uitgevoerd.
Dit patroon is extra risicovol omdat het misbruik niet alleen op de server blijft. Het kan ook doorsijpelen naar eindpunten zodra gebruikers de aangeboden software uitvoeren.
Extra backdoors op Unix-servers
Kaspersky beschrijft ook het plaatsen van backdoors op *nix servers die TrueConf draaien, en daarnaast op *nix-systemen buiten de serverlaag. De benadering verschilt:
- De ene backdoor gebruikt het TrueConf-protocol voor command-and-control (C&C) communicatie.
- De andere backdoor gebruikt GitHub als onderdeel van de communicatie of controle.
Wat moet je nu doen? (praktische acties)
Als beheerder of security verantwoordelijke wil je twee dingen tegelijk bereiken: de kwetsbaarheden uitschakelen én vaststellen of er al misbruik is gemaakt. CISA adviseert daarvoor een combinatie van patching, scanning en herstelmaatregelen.
1) Update TrueConf Server direct
Ga naar een van de gepatchte versies (5.3.9, 5.4.9 of 5.5.5). Zorg dat alle relevante TrueConf servercomponenten zijn meegenomen, en verifieer daarna de draaiende versies.
2) Scan je omgeving op indicatoren van compromis (IoC’s)
Voer daarna gerichte controles uit op je TrueConf-omgeving en gekoppelde systemen. Denk aan het zoeken naar afwijkingen in bestanden, onverklaarde scripts of onverwachte artefacten die kunnen wijzen op web shell-achtige aanwezigheid.
3) Scan op kwaadaardige artefacten
Omdat in de beschreven incidenten bestanden werden vervangen en installers gemanipuleerd, is het belangrijk om niet alleen naar de server te kijken. Scan ook waar client installatiebestanden worden beheerd en verspreid.
4) Roteer wachtwoorden/credentials bij een vermoeden van inbraak
Als je tijdens de monitoring of scanning tekenen van compromittering vindt, adviseert CISA om credentials te roteren voor alle mogelijk getroffen accounts. Dit voorkomt dat aanvallers via gestolen toegang verder kunnen werken.
Waarom dit ook jou raakt
TrueConf wordt on-premises ingezet, wat betekent dat organisaties zelf verantwoordelijk zijn voor hardening, patch discipline en monitoring. Wanneer CISA TrueConf kwetsbaarheden toevoegt aan KEV, is dat een signaal dat je niet moet afwachten tot “de volgende onderhoudsronde”.
Bovendien laten de beschreven aanvallen zien hoe snel een kwetsbaarheid kan doorwerken naar een bredere keten: van server-exploit naar web shell, vervolgens naar informatieverzameling en uiteindelijk naar installers die op gebruikerssystemen malware kunnen activeren.
Gerelateerde aandachtspunten: exploitatie in het wild
Als je deze waarschuwing naast andere recente campagnes legt, zie je een terugkerend thema: kritieke bugs worden vaak niet alleen gevonden, maar ook actief misbruikt. Heb je ook andere platformen in gebruik die regelmatig target zijn, dan loont het om patch status en detectie op vergelijkbare risico’s na te lopen.
Voor achtergrond bij het aanpakken van actief misbruikte kwetsbaarheden kun je ook lezen:
- Microsoft Entra ID kwetsbaarheid (CVSS 10) – RCE
- CISA: direct patchen van 4 misbruikte kwetsbaarheden
Conclusie
TrueConf kwetsbaarheden met de CVE’s CVE-2026-72529 en CVE-2026-72530 zijn volgens CISA actief uitgebuit en vragen om snelle actie. Update naar de gepatchte TrueConf Server versies, controleer je omgeving op IoC’s en scan op verdachte artefacten. Vind je aanwijzingen van compromittering, roteer dan direct de betrokken credentials.
Door nu te patchen en tegelijk te onderzoeken, verklein je de kans dat een serverincident doorwerkt naar clientinstallaties en uiteindelijk extra malware-activiteit op eindpunten.
Bron: https://www.securityweek.com/cisa-urges-immediate-patching-of-exploited-trueconf-vulnerabilities/
