🔥 В TrueConf Server обнаружили zero-day уязвимость CVE-2026-3502, которая превращает доверенный механизм обновлений в канал атаки. Особенно опасно это для изолированных инфраструктур, где обновления часто доставляются вручную через доверенные каналы. Исследователи R-Vision показали, как атакующие могут злоупотребить процессом обновления для внедрения вредоносного кода. Проблема в том, что система доверяет пакетам обновлений без достаточной верификации их целостности. В результате компрометированный апдейт может выполнить произвольный код с правами системы. Для изолированных сетей это критично — там часто используют ручную доставку обновлений через съёмные носители или выделенные каналы. Если такой канал скомпрометирован, атакующий получает прямой доступ к защищённой инфраструктуре, минуя все периметровые средства защиты. → CVE-2026-3502 — уязвимость в механизме обновлений TrueConf Server → Позволяет выполнение произвольного кода через поддельные пакеты обновлений → Особенно опасна для air-gapped сетей с ручной доставкой апдейтов Supply chain атаки через механизмы обновлений — один из самых коварных векторов. Здесь злоумышленник использует доверие пользователей к процессу обновления. Обязательно проверяйте цифровые подписи всех пакетов обновлений и используйте изолированные тестовые стенды перед развёртыванием в проде. Habr Infosec #CVE20263502 #TrueConf #SupplyChain #ZeroDay @kibergvardiola — подписывайтесь, чтобы не пропустить киберважное.