CVE-2026-3502

HIGH(7.8)KEV

TrueConf Client Download of Code Without Integrity Check Vulnerability

Beschreibung

CVE-2026-3502 ist eine Schwachstelle im Update-Mechanismus des TrueConf Client, bei der heruntergeladener Code nicht auf seine Integritaet und Authentizitaet geprueft wird. Ein Angreifer, der sich in einer Man-in-the-Middle-Position befindet oder den Update-Server kompromittiert hat, kann manipulierte Updates einschleusen und beliebigen Code auf dem Zielsystem ausfuehren. Die Schwachstelle wurde in der Kampagne Operation TrueChaos aktiv ausgenutzt, bei der ein chinesisch-assoziierter Bedrohungsakteur Regierungsstellen in Suedostasien ueber manipulierte TrueConf-Updates mit der Havoc-Payload kompromittierte. Betroffen sind TrueConf Client Versionen 8.1.0 bis 8.5.2. Mit einem CVSS-Score von 7.8 (HIGH) und einem EPSS-Score von 1.5 % stellt CVE-2026-3502 insbesondere fuer Organisationen mit staatlichen Bedrohungsakteuren ein erhebliches Risiko dar.

Die CISA hat CVE-2026-3502 am 2. April 2026 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 16. April 2026.

KEV-Informationen

Hersteller
TrueConf
Produkt
Client
Hinzugefügt am
2. April 2026
Fälligkeitsdatum
16. April 2026
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:A/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:LIm Rechner öffnen
Angriffsvektor
ADJACENT_NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
HIGH
Benutzerinteraktion
REQUIRED
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
LOW
Ausnutzbarkeitsscore
1.2
Auswirkungsscore
6.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
trueconftrueconf< 8.5.3.884

Referenzen

Schwachstellentyp

CWE-494: Download of Code Without Integrity Check

CVE-2026-3502 wird unter CWE-494 (Download of Code Without Integrity Check) klassifiziert. Diese Schwaeche tritt auf, wenn eine Anwendung Code oder ausfuehrbaren Inhalt aus einer externen Quelle herunterlaed, ohne dessen Integritaet und Authentizitaet zu ueberpruefen — beispielsweise durch kryptographische Signaturen oder Hash-Validierung.

Beim TrueConf Client prueft der Update-Mechanismus die digitale Signatur und den Hash-Wert eingehender Update-Dateien nicht. Ein Angreifer kann diese Luecke ausnutzen, indem er den Update-Kanal kompromittiert und manipulierte Dateien einschleust. Der Client installiert diese ohne Warnung, da keine Integritaetspruefung stattfindet. Dies ermoeglicht die Ausfuehrung beliebigen Codes mit den Berechtigungen des Benutzers.

Mehr erfahren: CWE-494 — Download of Code Without Integrity Check

Auswirkungsanalyse

CVE-2026-3502 traegt einen CVSS v3.1-Basisscore von 7.8 (HIGH). Die Schwachstelle erfordert, dass ein Angreifer den Update-Kanal kompromittieren oder sich in einer Man-in-the-Middle-Position befinden muss, was die Angriffskomplexitaet gegenueber rein netzwerkbasierten Schwachstellen erhoeht.

Vertraulichkeit (High): Die bei Operation TrueChaos eingesetzte Havoc-Payload ermoeglicht vollstaendigen Zugriff auf das kompromittierte System, einschliesslich Dateisystem, Arbeitsspeicher und Netzwerkkommunikation. In der beobachteten Kampagne wurden gezielt Regierungsdaten exfiltriert.

Integritaet (High): Der Angreifer kann beliebigen Code mit den Berechtigungen des angemeldeten Benutzers ausfuehren. Da TrueConf als Videokonferenz-Client oft mit Benutzerberechtigungen laeuft, kann der Angreifer weitere Software installieren, Dateien manipulieren und persistente Backdoors einrichten.

Verfuegbarkeit (High): Die Kompromittierung ermoeglicht die vollstaendige Kontrolle ueber das betroffene System, einschliesslich der Moeglichkeit, Prozesse zu beenden, Daten zu loeschen oder das System fuer weitere Angriffe innerhalb des Netzwerks zu nutzen.

Die gezielte Ausnutzung durch einen staatlichen Akteur gegen Regierungsstellen unterstreicht die strategische Bedeutung dieser Schwachstelle fuer Advanced Persistent Threats (APTs).

Exploit-Reifegrad

CVE-2026-3502 weist eine hohe Exploit-Reife mit bestaetigter aktiver Ausnutzung durch einen staatlichen Bedrohungsakteur auf. Die CISA hat die Schwachstelle am 2. April 2026 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 16. April 2026. Der EPSS-Score betraegt 1.5 %.

Die Schwachstelle wurde in der Kampagne Operation TrueChaos ausgenutzt, die einem chinesisch-assoziierten Bedrohungsakteur zugeschrieben wird. Die Angriffe richteten sich gezielt gegen Regierungsstellen in Suedostasien. Der Akteur kompromittierte den Update-Kanal des TrueConf Client und verteilte die Havoc-Payload — ein fortschrittliches Command-and-Control-Framework — ueber manipulierte Software-Updates.

Der verhaeltnismaessig niedrige EPSS-Score von 1.5 % spiegelt wider, dass die Ausnutzung ueberwiegend in gezielten Angriffen und nicht in breit angelegten Kampagnen erfolgt. Supply-Chain-Angriffe ueber manipulierte Software-Updates erfordern eine hoehere Angriffskomplexitaet, sind jedoch bei staatlichen Akteuren ein etablierter Angriffsvektor.

Behebung

  1. TrueConf Client auf Version 8.5.3 oder hoeher aktualisieren: Version 8.5.3 (Maerz 2026) behebt die fehlende Integritaetspruefung im Update-Mechanismus. Laden Sie das Update ausschliesslich ueber die offizielle TrueConf-Website herunter — nicht ueber den integrierten Update-Mechanismus, da dieser kompromittiert sein koennte.

  2. Manuelle Integritaetspruefung durchfuehren: Verifizieren Sie die Integritaet der heruntergeladenen Installationsdatei anhand der von TrueConf bereitgestellten Pruefsummen, bevor Sie das Update installieren.

  3. Kompromittierungsindikatoren pruefen: Untersuchen Sie Systeme mit TrueConf Client Versionen 8.1.0 bis 8.5.2 auf Anzeichen einer Kompromittierung. Suchen Sie nach unbekannten Prozessen, ungewoehnlichen Netzwerkverbindungen und Anzeichen des Havoc-C2-Frameworks.

  4. Netzwerkverkehr des Update-Mechanismus ueberwachen: Implementieren Sie Netzwerkueberwachung fuer TrueConf-Update-Verbindungen. Ueberpruefen Sie, ob Update-Downloads von legitimen TrueConf-Servern stammen und keine Umleitung erfolgt.

  5. Application Whitelisting implementieren: Setzen Sie Application-Control-Richtlinien ein, die nur signierte und genehmigte Anwendungen zur Ausfuehrung zulassen. Dies erschwert die Ausfuehrung manipulierter Updates erheblich.

  6. Netzwerksegmentierung fuer Videokonferenz-Clients pruefen: Isolieren Sie Systeme mit Videokonferenz-Software in angemessenen Netzwerksegmenten und beschraenken Sie deren Zugriff auf kritische Infrastruktur.

Technische Details

CVE-2026-3502 betrifft den Auto-Update-Mechanismus des TrueConf Client in den Versionen 8.1.0 bis 8.5.2. Der Client laedt Software-Updates von einem Update-Server herunter, prueft jedoch weder die digitale Signatur noch den Hash-Wert der empfangenen Dateien. Ein Angreifer, der den Update-Kanal kompromittiert — etwa durch DNS-Hijacking, Man-in-the-Middle-Angriffe auf unverschluesselte Verbindungen oder die Kompromittierung des Update-Servers selbst — kann manipulierte Update-Pakete einschleusen. Der TrueConf Client installiert diese manipulierten Dateien ohne Warnung oder Validierung. In der dokumentierten Kampagne Operation TrueChaos wurde diese Schwachstelle genutzt, um die Havoc-Payload auf Systemen von Regierungsstellen in Suedostasien zu installieren. Havoc ist ein Open-Source-C2-Framework, das dem Angreifer vollstaendige Fernsteuerung des kompromittierten Systems ermoeglicht. Der Fix in Version 8.5.3 implementiert kryptographische Signaturpruefung fuer alle Update-Downloads.

Häufig gestellte Fragen

Wird CVE-2026-3502 aktiv ausgenutzt?

Ja. Die CISA hat CVE-2026-3502 am 2. April 2026 in den KEV-Katalog aufgenommen. Die Schwachstelle wurde in der Kampagne Operation TrueChaos von einem chinesisch-assoziierten Bedrohungsakteur gegen Regierungsstellen in Suedostasien ausgenutzt.

Welche Produkte sind von CVE-2026-3502 betroffen?

Betroffen ist der TrueConf Client in den Versionen 8.1.0 bis 8.5.2. Der Fix ist in Version 8.5.3 (Maerz 2026) enthalten.

Wie behebe ich CVE-2026-3502?

Aktualisieren Sie den TrueConf Client auf Version 8.5.3 oder hoeher. Laden Sie das Update von der offiziellen TrueConf-Website herunter und verifizieren Sie die Pruefsumme. Untersuchen Sie Systeme mit aelteren Versionen auf Kompromittierungsindikatoren.

Wie schwerwiegend ist CVE-2026-3502?

Mit einem CVSS-Score von 7.8 (HIGH) und bestaetigter Ausnutzung durch einen staatlichen Akteur ist CVE-2026-3502 eine ernst zu nehmende Schwachstelle. Die Supply-Chain-Natur des Angriffs ueber manipulierte Software-Updates macht die Erkennung besonders schwierig, da Benutzer dem Update-Mechanismus vertrauen.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score5.75%
EPSS-Perzentil92.5%

Daten

Veröffentlicht30. März 2026
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.