🔥 Zero-day в TrueConf эксплуатируют против правительственных сетей в Юго-Восточной Азии. Уязвимость CVE-2026-3502 позволяет подсунуть поддельное обновление через отсутствие проверки целостности. Атаки идут в рамках кампании TrueChaos, нацеленной на госструктуры региона. TrueConf — российское решение для видеоконференций, довольно популярное в корпоративном сегменте. Проблема в механизме обновлений: клиент не проверяет подлинность загружаемого кода, что открывает прямую дорогу для supply chain атак. → CVSS 7.8 — высокая критичность, активная эксплуатация в дикой природе → Вектор атаки: подмена обновлений через MitM или компрометацию инфраструктуры → Цели: государственные организации Юго-Восточной Азии → Кампания получила кодовое название TrueChaos По опыту — таких кейсов будет больше. Видеоконференции стали критической инфраструктурой после пандемии, но многие вендоры не успели подтянуть безопасность под новые реалии. Особенно уязвимы механизмы автообновлений — они работают с повышенными привилегиями и часто игнорируют базовые проверки целостности. Если используете TrueConf в проде, срочно отключайте автообновления и ждите патча. Источник: hackernews #CVE20263502 #TrueConf #SupplyChain #ZeroDay @kibergvardiola — подписывайтесь, чтобы не пропустить важное.