La Agencia de Ciberseguridad y Seguridad de Infraestructura de EE.UU. (CISA) ha emitido una orden para que las agencias federales prioricen el parcheo de dos vulnerabilidades explotadas activamente en la plataforma de comunicaciones TrueConf Server, que se aloja en las instalaciones del usuario. Esta solución se utiliza para mensajería corporativa y videoconferencias, operando dentro de la red local de una organización, a diferencia de soluciones en la nube como Zoom o Microsoft Teams.

La primera vulnerabilidad, identificada como CVE-2026-72529, es crítica y se debe a una autenticación ausente. Permite que un atacante sin privilegios ejecute scripts arbitrarios en servidores sin parchear. Según el equipo de seguridad de TrueConf, un atacante remoto no autenticado que se conecte al servidor a través del puerto 4307/TCP puede invocar una función crítica no documentada y ejecutar un script arbitrario.

La segunda vulnerabilidad, CVE-2026-72530, también de severidad crítica, puede ser explotada por actores de amenazas no autenticados mediante ataques de inyección de código de alta complejidad para lograr ejecución remota de código. TrueConf explica que una gestión inadecuada de la generación de código podría permitir a un atacante que haya alcanzado ejecución de código en el entorno aislado de TrueConf Server escapar del sandbox y ejecutar comandos arbitrarios en el sistema operativo subyacente.

El jueves, CISA añadió ambas fallas a su catálogo de vulnerabilidades explotadas conocidas (KEV) y ordenó a las agencias de la Rama Ejecutiva Civil Federal (FCEB) asegurar sus servidores en un plazo de dos semanas, antes del 3 de septiembre. La agencia advirtió que este tipo de vulnerabilidad es un vector de ataque frecuente para actores cibernéticos maliciosos y representa riesgos significativos para la empresa federal.

Aunque CISA no compartió detalles sobre los ataques, la empresa de ciberseguridad Kaspersky informó que el grupo hacktivista Head Mare ha estado explotando CVE-2026-72529 y CVE-2026-72530 desde al menos julio de 2026 para reemplazar los instaladores de clientes con versiones maliciosas diseñadas para desplegar malware de puerta trasera. Según Kaspersky, múltiples campañas de Head Mare se dirigieron a organizaciones rusas en diversos sectores industriales, incluidos transporte, energía, TI, electrónica y desarrollo de software.

En abril de 2026, Check Point Research también informó que los atacantes estaban apuntando a otra falla de TrueConf (CVE-2026-3502) en ataques de día cero denominados 'Operación True Chaos', vinculados a actores de amenazas chinos, comprometiendo a los usuarios mediante actualizaciones de clientes troyanizadas.

article image
article image