CVE-2026-3502
Sfruttamento noto · CISA KEV
CVSS 7.8 HIGH: trueConf Client downloads application update code and applies it without performing verification. EPSS 0.3% (23º percentile).
Data di correzione federale CISA 16 apr
Vulnerabilità · 179 giorni fa
Attori della minaccia cinesi stanno sfruttando CVE-2026-3502, una vulnerabilità nel meccanismo di auto-aggiornamento di TrueConf Client che manca di verifica degli aggiornamenti. Questa falla consente agli attaccanti di spingere aggiornamenti malevoli attraverso il canale di fiducia, distribuendo strumenti di pentest Havoc e backdoor ShadowPad. La campagna, denominata TrueChaos, prende di mira enti governativi nel Sud-est asiatico e utilizza infrastrutture Alibaba e Tencent per la persistenza.
Sfruttamento noto · CISA KEV
CVSS 7.8 HIGH: trueConf Client downloads application update code and applies it without performing verification. EPSS 0.3% (23º percentile).
Data di correzione federale CISA 16 apr
1 fonte che coprono questa storia
The Record from Recorded Future
CISA gives agencies two weeks to patch video conferencing bug exploited by Chinese hackers
A bug in a popular line of video conferencing software is being exploited by hackers, prompting the U.S.
Part of the PlainSec briefing for 2026-04-04