-
CISA les da dos semanas a las agencias federales para parchear dos fallas de TrueConf Server que ya se explotan (21/08)
TrueConf Server es la plataforma de mensajería y videoconferencia corporativa que, a diferencia de Zoom o Teams, corre adentro de la red local de la organización. La peor de las dos, CVE-2026-72529, es una falta de autenticación: un atacante remoto sin credenciales que se conecte al puerto 4307/TCP puede invocar una función crítica no documentada y ejecutar un script arbitrario en el servidor. La segunda, CVE-2026-72530, es una inyección de código de alta complejidad que permite escapar del entorno aislado de TrueConf y ejecutar comandos en el sistema operativo de abajo. CISA sumó ambas a su catálogo KEV el jueves con fecha límite del 3 de septiembre. Según Kaspersky, el grupo hacktivista Head Mare las viene explotando desde al menos julio de 2026 para reemplazar los instaladores del cliente por versiones con backdoor, apuntando a organizaciones rusas de transporte, energía, IT y desarrollo de software; en abril, Check Point ya había reportado otro 0-day de TrueConf usado en la "Operation True Chaos", atribuida a actores chinos. Dos campañas distintas usando el mismo vector: el instalador del cliente. BleepingComputer · CISA
-
"Zoomsday": RCE zero-click en Zoom, encontrado con IA en menos de 24 horas
La cadena explota corrupción de memoria en la función de anotación de Zoom y permite que cualquier participante de una reunión tome control total del dispositivo de otro, sin interacción. Confirmado contra Zoom Client v7.0.5 en Windows, macOS, iOS y Android — unos 220 millones de usuarios activos mensuales. Lo que lo vuelve un hito no es el bug sino el método: los investigadores de A Security dicen haber encontrado la falla y armado el exploit funcional en menos de un día usando menos de 20 prompts contra modelos públicos (Claude Opus 4.7 y 4.8). Lo que antes requería un equipo de nivel estatal ahora lo hace una persona en una tarde. Tom's Hardware · TechRepublic
-
tl;dv expuso 181.000 reuniones grabadas y tardó seis meses en arreglarlo
El investigador bobdahacker reveló que el notetaker con IA para Zoom/Meet/Teams dejó 181.874 registros de reuniones de 84.312 usuarios consultables por cualquier usuario autenticado, por una regla de aislamiento de tenants faltante en Firestore. Había sesiones activas de agencias de gobierno, universidades, HubSpot y Confluent a las que un tercero podía unirse. Reportado el 28/01, siguió sin fix durante meses. bobdahacker