Vulnerabilità · 179 giorni fa

Hacker cinesi sfruttano l’auto-aggiornamento di TrueConf per distribuire strumenti di spionaggio

Attori della minaccia cinesi stanno sfruttando CVE-2026-3502, una vulnerabilità nel meccanismo di auto-aggiornamento di TrueConf Client che manca di verifica degli aggiornamenti. Questa falla consente agli attaccanti di spingere aggiornamenti malevoli attraverso il canale di fiducia, distribuendo strumenti di pentest Havoc e backdoor ShadowPad. La campagna, denominata TrueChaos, prende di mira enti governativi nel Sud-est asiatico e utilizza infrastrutture Alibaba e Tencent per la persistenza.

CVE-2026-3502

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 7.8 HIGH: trueConf Client downloads application update code and applies it without performing verification. EPSS 0.3% (23º percentile).

Data di correzione federale CISA 16 apr

Cronologia

Fonti

1 fonte che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-04-04

Editions

Storie correlate