CVE-2026-72529 (CVSS 9.8) et CVE-2026-72530 (CVSS 9.0) dans TrueConf Server permettent une RCE non authentifiee chainable, activement exploitee par Head Mare APT pour distribuer le backdoor PhantomCore. Ajoutes au KEV CISA le 20 aout 2026.
En bref
- CVE-2026-72529 (CVSS 9.8) : absence d'authentification sur TrueConf Server permettant l'execution de scripts arbitraires via TCP/4307 ; CVE-2026-72530 (CVSS 9.0) : injection de code permettant l'evasion de sandbox et RCE SYSTEM sur le systeme hote
- Versions affectees : TrueConf Server 5.3.x anterieur a 5.3.9, 5.4.x anterieur a 5.4.9, 5.5.x anterieur a 5.5.5
- Action urgente : mettre a jour vers TrueConf Server 5.3.9, 5.4.9 ou 5.5.5 — exploitation active confirmee par le groupe APT Head Mare delivrant le backdoor PhantomCore
Les faits
Le 20 aout 2026, la CISA (Cybersecurity and Infrastructure Security Agency) a officiellement ajoute CVE-2026-72529 et CVE-2026-72530 a son catalogue des vulnerabilites connues et exploitees (Known Exploited Vulnerabilities, KEV), confirmant leur exploitation active dans la nature. Ces deux failles critiques affectent TrueConf Server, une solution de videoconference et de collaboration d'entreprise largement deployee dans les secteurs gouvernementaux, industriels, de la defense et de la sante, principalement en Russie et dans les pays de la Communaute des Etats Independants (CEI). L'ajout au KEV intervient apres confirmation par Kaspersky ICS CERT d'une campagne d'exploitation active menee par le groupe hacktiviste russophone Head Mare.
CVE-2026-72529 est une vulnerabilite d'absence d'authentification pour une fonction critique, referencee sous CWE-306, avec un score CVSS v3 de 9.8, qualification Critique. Le vecteur d'attaque est AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, signifiant : exploitable a distance via reseau, sans complexite particuliere, sans privileges prealables et sans interaction utilisateur. La faille reside dans l'interface de programmation interne du TrueConf Server, exposee sur le port TCP 4307. Un attaquant distant non authentifie disposant d'un acces reseau a ce port peut soumettre et faire executer des scripts arbitraires directement sur le serveur. Il n'existe aucun mecanisme de validation ou d'authentification sur ce point d'entree dans les versions vulnerables, la surface d'attaque etant accessible a tout acteur disposant d'une connectivite TCP vers le port 4307.
CVE-2026-72530 est une vulnerabilite d'injection de code (CWE-94) avec un score CVSS v3 de 9.0, vecteur AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H. Cette faille est directement chainable avec CVE-2026-72529 : un attaquant soumet via le port 4307 un script specialement forge qui exploite une faiblesse dans l'environnement d'execution isole du serveur TrueConf, permettant une evasion de sandbox complete. Le code s'execute ensuite directement sur le systeme hote sous-jacent avec les privileges SYSTEM sous Windows, ou root sous Linux. La combinaison de CVE-2026-72529 et CVE-2026-72530 constitue une chaine d'exploitation zero-click vers RCE complet, entierement non authentifiee, transformant tout serveur TrueConf expose en vecteur de compromission systematique de l'ensemble de sa base d'utilisateurs.
L'attribution de l'exploitation active a ete realisee par Kaspersky ICS CERT dans un rapport publie le 12 aout 2026. Le groupe responsable est Head Mare, un acteur hacktiviste russophone actif depuis 2024, connu pour cibler des organisations en Russie et en Bielorussie dans le cadre de conflits geopolitiques. Head Mare a developpe une technique d'attaque particulierement sophistiquee : apres avoir compromis le serveur TrueConf via la chaine CVE-2026-72529 et CVE-2026-72530, les attaquants remplacent silencieusement les installateurs officiels du client TrueConf heberges sur le serveur par des versions trojanisees. Ces faux installateurs, distribues aux utilisateurs lors des mises a jour, delivrent le backdoor PhantomCore (aussi appele PhantomRAT) et le module complementaire PhantomGraph, offrant un acces persistant et furtif aux postes de travail de tous les utilisateurs se connectant au serveur compromis.
L'impact de cette technique de distribution de type supply-chain est redoutable : les utilisateurs legitimes, faisant confiance a leur serveur TrueConf d'entreprise, installent ce qui ressemble a une mise a jour normale du client, mais deploient en realite un cheval de Troie complet. PhantomCore dispose de capacites RAT etendues : exfiltration de fichiers et documents sensibles, capture d'ecran et enregistrement de sessions video, keylogging (capture des frappes clavier), execution de commandes shell distantes, telechargement et execution de charges utiles supplementaires, et persistance au redemarrage via des cles de registre ou des taches planifiees. PhantomGraph ajoute des fonctionnalites de surveillance graphique en temps reel de l'interface utilisateur.
Selon les donnees de Shodan et Censys analysees par plusieurs equipes de threat intelligence, plusieurs centaines de serveurs TrueConf sont directement accessibles depuis Internet, dont une proportion significative n'avait pas applique les correctifs au moment de la publication du bulletin KEV CISA. Les versions affectees couvrent : toutes les versions 5.3.x anterieures a 5.3.9, 5.4.x anterieures a 5.4.9, et 5.5.x anterieures a 5.5.5. Les installations TrueConf Cloud directement gerees par TrueConf ne sont pas concernees par ces vulnerabilites, car elles beneficient de protections supplementaires cote infrastructure.
TrueConf a publie des correctifs pour les trois branches de maintenance actives (5.3.9, 5.4.9, 5.5.5) sous l'advisory TrueConf Security Advisory 2026-002. La CISA a fixe le delai de remediation obligatoire pour les agences federales americaines au 10 septembre 2026, conformement a la directive BOD 22-01. Compte tenu de la sophistication de l'acteur Head Mare et de la technique supply-chain adoptee, toute organisation utilisant TrueConf Server en version affectee doit traiter cette mise a jour comme une priorite immediate, independamment de sa localisation geographique. Le risque de compromission des postes utilisateurs via les installateurs trojanises constitue une menace additionnelle et indirecte, elevant le perimetre d'impact bien au-dela du seul serveur TrueConf.
Des indicateurs de compromission (IoC) specifiques a la campagne PhantomCore ont ete publies par Kaspersky ICS CERT dans leur rapport du 12 aout 2026 et relayed par plusieurs plateformes de threat intelligence dont Rescana et The Hacker News. Ces IoC incluent des hashs SHA-256 des versions trojanisees des installateurs TrueConf Client, des adresses IP de serveurs de commande et controle (C2) utilises par PhantomCore et PhantomGraph, ainsi que des noms et chemins de fichiers caracteristiques des backdoors sur les systemes compromis. Ces IoC doivent etre ingeres immediatement dans les outils de detection (EDR, SIEM, firewall) de toute organisation utilisant TrueConf pour identifier des compromissions potentielles anterieures au patch.
Impact et exposition
TrueConf Server est deploye principalement dans des environnements d'entreprise et gouvernementaux necessitant des communications video securisees, souvent dans des secteurs sensibles : administration publique, defense et renseignement, secteur de l'energie, industrie manufacturiere critique et etablissements de sante. La nature meme du produit, une plateforme de communication centrale avec une large base d'utilisateurs actifs qui font confiance aux mises a jour distribuees par le serveur, amplifie considerablement la portee d'une compromission : un seul serveur TrueConf pirate peut distribuer des malwares a l'integralite de ses utilisateurs, potentiellement des centaines de postes de travail, sans eveiller le moindre soupcon.
Les conditions d'exploitation sont particulierement preoccupantes pour les equipes de securite. Aucune authentification n'est requise pour declencher CVE-2026-72529, aucune interaction utilisateur cote serveur n'est necessaire, et le port 4307 est souvent expose sur le reseau interne voire, dans certaines configurations de DMZ ou de teletravail, directement sur Internet. La chaine d'exploitation complete peut etre executee automatiquement depuis l'exterieur, sans presence prealable dans le reseau cible, ce qui en fait un vecteur d'acces initial extremement attractif pour les acteurs de la menace cherchant a cibler des organisations disposant de TrueConf.
L'exploitation active est doublement confirmee : par la CISA via l'ajout au KEV le 20 aout 2026, et par Kaspersky ICS CERT via l'attribution a Head Mare. Si le groupe Head Mare cible principalement des organisations en Russie et dans les pays de la CEI, la disponibilite des details techniques et la qualite de la chaine d'exploitation pourraient conduire d'autres acteurs, notamment des groupes cybercriminels et des operateurs de ransomware, a adopter ces techniques contre des organisations utilisant TrueConf dans d'autres regions du monde, y compris en Europe et en France.
Recommandations immediates
- Mettre a jour TrueConf Server vers la version 5.3.9, 5.4.9 ou 5.5.5 selon la branche utilisee — advisory : TrueConf Security Advisory 2026-002
- Si la mise a jour immediate est impossible : bloquer l'acces externe et restreindre l'acces reseau au port TCP 4307 aux seuls hotes d'administration legitimes via des regles de pare-feu strictes
- Verifier l'integrite des installateurs TrueConf Client distribues aux utilisateurs : comparer les hashs SHA-256 avec ceux fournis officiellement dans le TrueConf Security Advisory 2026-002
- Rechercher activement les IoC PhantomCore et PhantomGraph publies par Kaspersky ICS CERT (rapport 12 aout 2026) sur l'ensemble des endpoints ayant installe ou mis a jour un client TrueConf depuis juillet 2026
- Auditer les logs du service TrueConf Server sur le port 4307 pour detecter des connexions ou soumissions de scripts non autorisees anterieures au patch
- En cas de compromission suspectee : isoler le serveur TrueConf, preserver les logs, contacter le CERT-FR (cert.ssi.gouv.fr) et l'ANSSI
⚠️ Urgence maximale — Exploitation active confirmee KEV CISA 20/08/2026
La CISA a ajoute CVE-2026-72529 et CVE-2026-72530 a son catalogue KEV le 20 aout 2026, confirmant une exploitation active par le groupe APT Head Mare. Des serveurs TrueConf non patches sont activement compromis pour distribuer le backdoor PhantomCore aux utilisateurs finaux via des installateurs trojanises. Patcher immediatement et verifier l'integrite des installateurs distribues sont les deux actions prioritaires.
Comment savoir si je suis vulnerable ?
Verifiez la version de votre TrueConf Server dans l'interface d'administration sous Settings > About, ou executez trueconf --version directement sur le serveur. Si votre version est inferieure a 5.3.9 (branche 5.3.x), 5.4.9 (branche 5.4.x) ou 5.5.5 (branche 5.5.x), votre serveur est vulnerable. Verifiez si le port TCP 4307 est accessible depuis l'exterieur : nc -zv [adresse-serveur] 4307. Pour detecter une compromission, comparez les hashs SHA-256 des fichiers installateurs dans le repertoire de distribution web du serveur avec les hashs officiels, et recherchez les IoC PhantomCore sur vos endpoints via votre EDR.
Votre infrastructure est-elle exposee ?
Ayi NEDJIMI realise des audits cibles pour identifier et corriger vos vulnerabilites.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-9198 : Langflow RCE non-auth CVSS 9.8 CISA KEV
CVE-2026-9198 : exécution de code Python arbitraire sans authentification (CVSS 9.8) dans IBM Langflow OSS. Deux requêtes HTTP suffisent pour un accès complet au serveur. Scans massifs et exploitation active confirmés, CISA KEV le 4 août 2026.
CVE-2026-34486 : Apache Tomcat RCE désérialisation KEV
CVE-2026-34486 : régression dans Apache Tomcat transformant EncryptInterceptor en fail-open, permettant une RCE via désérialisation Java sur les clusters. Exploitée par un APT chinois selon Unit 42 de Palo Alto Networks. CISA KEV confirmé.
CVE-2026-8037 : LoadMaster RCE pré-auth CVSS 9.6 KEV
CVE-2026-8037 est une injection de commandes pré-authentifiée CVSS 9.6 dans Progress Kemp LoadMaster permettant l'exécution de code root sans aucune authentification — 792 tentatives d'exploitation documentées, CISA KEV confirmé.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire