CVE-2026-3502
Sfruttamento noto · CISA KEV
CVSS 7.8 HIGH: trueConf Client downloads application update code and applies it without performing verification. EPSS 0.3% (23º percentile).
Data di correzione federale CISA 16 apr
Vulnerabilità ed exploit · Spionaggio APT
Attori della minaccia cinesi stanno sfruttando CVE-2026-3502, una vulnerabilità nel meccanismo di auto-aggiornamento di TrueConf Client che manca di verifica degli aggiornamenti. Questa falla consente agli attaccanti di spingere aggiornamenti malevoli attraverso il canale di fiducia, distribuendo strumenti di pentest Havoc e backdoor ShadowPad. La campagna, denominata TrueChaos, prende di mira enti governativi nel Sud-est asiatico e utilizza infrastrutture Alibaba e Tencent per la persistenza.
1 fonte · 3 apr
Sfruttamento noto · CISA KEV
CVSS 7.8 HIGH: trueConf Client downloads application update code and applies it without performing verification. EPSS 0.3% (23º percentile).
Data di correzione federale CISA 16 apr
The Record from Recorded Future
CISA gives agencies two weeks to patch video conferencing bug exploited by Chinese hackers
A bug in a popular line of video conferencing software is being exploited by hackers, prompting the U.S.
originalePart of the PlainSec briefing for 2026-04-04
Every edition of this story: Hacker cinesi sfruttano l’auto-aggiornamento di TrueConf per distribuire strumenti di spionaggio