CVE-2026-72530
TrueConf Server: Ausbruch aus isolierter Umgebung ermöglicht Remotecodeausführung ohne Authentifizierung (CVE-2026-72530)
TrueConf Server vor 5.3.9 (5.3.x), vor 5.4.9 (5.4.x) und vor 5.5.5 (5.5.x) kann über TCP-Port 4307 von einem nicht authentifizierten Angreifer ausgenutzt werden, um aus einer isolierten Umgebung auszubrechen und Code auf dem Host auszuführen. Das CISA-KEV-Verzeichnis führt eine aktive Ausnutzung auf. Spielen Sie die korrigierten Builds ein.
Was passiert ist
TrueConf Server verfügt über eine isolierte Umgebung. Ein Angreifer, der TCP-Port 4307 über das Netzwerk erreichen kann, kann jedoch möglicherweise ein speziell gestaltetes Skript senden, das aus dieser Umgebung ausbricht und beliebigen Code auf dem Hostsystem ausführt. Es sind weder Zugangsdaten noch eine Benutzerinteraktion erforderlich, obwohl der CVSS-4.0-Vektor eine hohe Angriffskomplexität und zusätzliche Angriffsvoraussetzungen ausweist, sodass bestimmte Bedingungen vorliegen müssen. Die Bewertung liegt bei 9,5 und wird als kritisch eingestuft; die Schwachstelle ist CWE-94 zugeordnet.
CISA hat CVE-2026-72530 am 20. August 2026 in den Known-Exploited-Vulnerabilities-Katalog aufgenommen und als Frist den 3. September 2026 festgelegt. Sowohl CISA KEV als auch CISA SSVC weisen die Ausnutzung als aktiv aus. Unternehmen sollten diese Schwachstelle als tatsächlich ausgenutzt und nicht als theoretisches Risiko behandeln.
Wer betroffen ist
TrueConf Server ist in den folgenden Versionen betroffen: Versionen vor 5.3, 5.3 bis vor 5.3.9, 5.4 bis vor 5.4.9 und 5.5 bis vor 5.5.5. Der Server lauscht auf TCP-Port 4307. Bereitstellungen, in denen dieser Port aus nicht vertrauenswürdigen Netzen erreichbar ist, sind dieser Schwachstelle unmittelbar ausgesetzt.
Als korrigierte Versionen werden TrueConf Server 5.3.9, TrueConf Server 5.4.9 und TrueConf Server 5.5.5 aufgeführt.
Was jetzt zu tun ist
- Spielen Sie je nach eingesetztem Versionszweig das passende korrigierte Release ein: TrueConf Server 5.3.9, TrueConf Server 5.4.9 oder TrueConf Server 5.5.5.
- Falls sich das Einspielen der Sicherheitsupdates verzögert, schränken Sie den Zugriff auf TCP-Port 4307 an den Netzwerkgrenzen ein und nehmen Sie TrueConf Server aus der direkten Erreichbarkeit aus dem Internet.
- Befolgen Sie die im CISA-KEV-Katalog geforderte Maßnahme: Wenden Sie Schutzmaßnahmen gemäß den Herstelleranweisungen an, beachten Sie die Priorisierungsvorgaben aus BOD 26-04 sowie die Forensics Triage Requirements und stellen Sie die Nutzung des Produkts ein, wenn keine Schutzmaßnahmen verfügbar sind.
Wie man es erkennt
Identifizieren Sie sämtliche TrueConf Server in Ihrer Umgebung und prüfen Sie, ob TCP-Port 4307 aus dem Internet oder aus anderen nicht vertrauenswürdigen Zonen erreichbar ist. Da eine erfolgreiche Ausnutzung die Ausführung beliebigen Codes auf dem Host ermöglicht, sollten Server, bei denen dieser Port offen zugänglich war oder ist, auf unerklärliche Prozesse oder Änderungen im Zusammenhang mit dem TrueConf-Dienst überprüft werden.
Über den Patch hinaus
Dies ist eine Schwachstelle in einem Kommunikationsserver, die ohne Authentifizierung über das Netzwerk ausgenutzt werden kann und die Ausführung von Code ermöglicht; CISA KEV verzeichnet eine aktive Ausnutzung. Das Einspielen der Sicherheitsupdates hat jetzt oberste Priorität, aber dasselbe Muster offener Angriffsflächen wird an anderer Stelle wieder auftreten. Mit Managed Detection and Response (MDR) erhalten Sie Erkennung und Eindämmung für Dienste, die weiterhin exponiert sind, und mit einem Incident Response Retainer erhalten Sie vorrangigen Zugriff, wenn ein aktiver Vorfall vermutet wird. Mit Virtual CISO Services (vCISO) unterstützen wir Sie dabei, exponierte TrueConf-Bereitstellungen zu identifizieren und zu schließen, bevor sie angegriffen werden.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| TrueConf Server | – < 5.3 5.3 – < 5.3.9 5.4 – < 5.4.9 5.5 – < 5.5.5 | 5.3.9 5.4.9 5.5.5 |