CISA verplicht Amerikaanse overheidsdiensten actief misbruikte TrueConf-lekken te patchen

Twee kritieke kwetsbaarheden in videobelplatform TrueConf Server worden sinds juli 2026 actief misbruikt door de hackgroep Head Mare; Amerikaanse federale instanties moeten uiterlijk 3 september patchen.

De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft federale overheidsinstanties opgedragen twee actief misbruikte kwetsbaarheden in TrueConf Server, een zelf te hosten platform voor videobellen, met voorrang te patchen. Het gaat om CVE-2026-72529 en CVE-2026-72530, beide als kritiek bestempeld.

CVE-2026-72529 stelt een ongeauthenticeerde aanvaller in staat om via poort 4307/TCP een ongedocumenteerde functie aan te roepen en zo willekeurige scripts op de server uit te voeren. CVE-2026-72530 betreft onjuist beheer van codegeneratie, waarmee een aanvaller die al code kan uitvoeren alsnog uit de sandbox van de applicatie kan ontsnappen.

Beveiligingsbedrijf Kaspersky meldde dat de hacktivistische groep Head Mare beide kwetsbaarheden sinds juli 2026 misbruikt om reguliere clientinstallers van TrueConf te vervangen door versies met een ingebouwde backdoor. De aanvallen troffen vooral Russische organisaties in de transport-, energie-, IT- en softwaresector.

Door de kwetsbaarheden toe te voegen aan de Known Exploited Vulnerabilities-catalogus (KEV) moeten Amerikaanse federale instanties de patch uiterlijk 3 september 2026 hebben doorgevoerd — twee weken na de toevoeging. Voor andere organisaties geldt de KEV-opname niet verplicht, maar CISA benadrukt dat dit soort communicatieplatforms een veelgebruikt aanvalspad vormt en aanzienlijke risico’s met zich meebrengt.

Voor Nederlandse bedrijven en instellingen die TrueConf Server zelf hosten — vaak een keuze voor organisaties die liever geen cloud-videobellen gebruiken — geldt dezelfde aanpak als voor federale Amerikaanse diensten: patch nu, ook al is er geen wettelijke verplichting. Het scenario waarbij een aanvaller de reguliere clientinstaller vervangt door een backdoor-versie is bijzonder vervelend, omdat gebruikers die naar eigen inzicht een update installeren juist dan besmet raken. Controleer daarom ook of eerder uitgerolde installers ongewenst zijn aangepast.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.