De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft federale overheidsinstanties opgedragen prioriteit te geven aan het patchen van twee actief misbruikte kwetsbaarheden in het zelf-gehoste communicatieplatform TrueConf Server. Dit platform wordt gebruikt voor beveiligde bedrijfscommunicatie en videoconferenties en draait binnen het lokale netwerk van organisaties, in tegenstelling tot cloudoplossingen zoals Zoom of Microsoft Teams.

De ernstigste kwetsbaarheid betreft een kritieke authenticatiefout, geregistreerd als CVE-2026-72529, waarmee aanvallers zonder toegangsrechten op afstand willekeurige scripts kunnen uitvoeren op niet-gepatchte servers. Volgens het beveiligingsteam van TrueConf kan een externe, niet-geauthenticeerde aanvaller via poort 4307/TCP een niet-gedocumenteerde kritieke functie aanroepen en zo een willekeurig script op de server uitvoeren, zoals uitleggen.

De tweede kwetsbaarheid, CVE-2026-72530, is eveneens kritiek en stelt niet-geauthenticeerde aanvallers in staat via complexe code-injectie-aanvallen op afstand code uit te voeren. Hierbij kan een aanvaller, die al code-uitvoering heeft binnen de geïsoleerde omgeving van TrueConf Server, de sandbox ontsnappen en willekeurige opdrachten op het onderliggende besturingssysteem uitvoeren, aldus TrueConf.

Op donderdag heeft CISA deze twee kwetsbaarheden toegevoegd aan haar catalogus van bekende misbruikte kwetsbaarheden (KEV catalog) en federale civiele uitvoerende instanties verplicht om hun servers uiterlijk 3 september te beveiligen. De cybersecurityorganisatie waarschuwt dat dit type kwetsbaarheid een veelvoorkomende aanvalsvector is voor kwaadwillende cyberactoren en aanzienlijke risico’s vormt voor de federale infrastructuur, zoals gewaarschuwd.

Hoewel CISA geen details gaf over de aanvallen, meldt beveiligingsbedrijf Kaspersky dat de hacktivistengroep Head Mare deze kwetsbaarheden sinds juli 2026 misbruikt om legitieme client-installers te vervangen door kwaadaardige versies die backdoor-malware installeren. Volgens Kaspersky richtten meerdere campagnes van Head Mare zich op Russische organisaties in sectoren als transport, energie, IT, elektronica en softwareontwikkeling.