CVE-2026-3502

Élevée7.8Publiée le 30 mars 2026

TrueConf Client télécharge le code de mise à jour de l'application et l'applique sans effectuer de vérification. Un attaquant capable d'influencer le chemin de distribution de la mise à jour peut substituer un payload de mise à jour falsifié. Si le payload est exécuté ou installé par le programme de mise à jour, cela peut entraîner une exécution de code arbitraire dans le contexte du processus de mise à jour ou de l'utilisateur.

Activement exploitée

  • Dans le catalogue CISA des vulnérabilités exploitées depuis le 2 avr. 2026
  • Les agences fédérales américaines doivent la corriger avant le 16 avr. 2026 (BOD 22-01)
  • Attaquée le jour même de la divulgation

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Source : CISA KEV · 7 avr. 2026 2 avr. 2026 31 mars 2026

Score CVSS7.8 / 10CVSS:3.1/AV:A/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:L
Type de faiblesse (CWE)CWE-494
Éditeurstrueconf

Produits concernés

ÉditeursProduitVersions
trueconftrueconf< 8.5.3.884

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE