Deux failles TrueConf Server s’exploitent sans authentification sur le port 4307, et Head Mare y greffe PhantomCore
CVE-2026-72529 (CVSS 9,8) et CVE-2026-72530 ont rejoint le catalogue KEV de CISA le 20 août 2026, six semaines après un correctif que la campagne Head Mare a déjà contourné. Les opérateurs TrueConf Server doivent corriger, puis prouver que leur serveur n’a pas été transformé en relais de distribution malveillante.