TrueConf Zero-Day Exploited in Attacks on Southeast Asian Government Networks
🔥 Zero-day в TrueConf эксплуатируют против правительственных сетей в Юго-Восточной Азии. Уязвимость CVE-2026-3502 позволяет подсунуть поддельное обновление через отсутствие проверки целостности.
Атаки идут в рамках кампании TrueChaos, нацеленной на госструктуры региона. TrueConf — российское решение для видеоконференций, довольно популярное в корпоративном сегменте. Проблема в механизме обновлений: клиент не проверяет подлинность загружаемого кода, что открывает прямую дорогу для supply chain атак.
→ CVSS 7.8 — высокая критичность, активная эксплуатация в дикой природе
→ Вектор атаки: подмена обновлений через MitM или компрометацию инфраструктуры
→ Цели: государственные организации Юго-Восточной Азии
→ Кампания получила кодовое название TrueChaos
По опыту — таких кейсов будет больше. Видеоконференции стали критической инфраструктурой после пандемии, но многие вендоры не успели подтянуть безопасность под новые реалии. Особенно уязвимы механизмы автообновлений — они работают с повышенными привилегиями и часто игнорируют базовые проверки целостности. Если используете TrueConf в проде, срочно отключайте автообновления и ждите патча.
Источник: hackernews
#CVE20263502 #TrueConf #SupplyChain #ZeroDay
@kibergvardiola — подписывайтесь, чтобы не пропустить важное.