Zum Inhalt springen
CVE-2026-3502HighCVSS: 7.8

CVE-2026-3502: TrueConf Client – Unsichere Updates ermöglichen Code-Ausführung

TrueConf Client weist eine kritische Schwachstelle in seinem Update-Mechanismus auf: Die Anwendung lädt Update-Code herunter und installiert ihn ohne vorherige Prüfung der Integrität oder Signatur. Ein Angreifer, der den Update-Pfad beeinflussen kann, kann eine manipulierte Update-Datei unterschieben und so beliebigen Code im Kontext des updatenden Prozesses oder Nutzers ausführen.

METADATEN

Entdeckt:
30.03.2026
Patch verfügbar:
Ja

BETROFFENE SYSTEME

  • TrueConf Client 8.1.0
  • TrueConf Client 8.2.0
  • TrueConf Client 8.3.0
  • TrueConf Client 8.4.0
  • TrueConf Client 8.5.0
  • TrueConf Client 8.5.1
  • TrueConf Client 8.5.2

Zusammenfassung

In TrueConf Client wurde eine Sicherheitslücke (CVE-2026-3502) im Update-Mechanismus entdeckt. Die Anwendung lädt Update-Code herunter und wendet diesen an, ohne eine Verifikation der Integrität oder Authentizität durchzuführen. Ein Angreifer mit Einfluss auf den Update-Übertragungsweg kann eine manipulierte Update-Datei unterschieben. Wird diese vom Updater ausgeführt oder installiert, kann dies zur Ausführung von beliebigem Code im Kontext des Aktualisierungsprozesses oder des Benutzers führen.

Technische Details

Die Sicherheitsanfälligkeit liegt im Client-internen Update-Mechanismus von TrueConf Client. Beim Herunterladen von Anwendungsupdates unterlässt der Client eine Überprüfung der digitalen Signatur oder anderer Integritätsnachweise. Ein Angreifer, der den Update-Verteilungspfad kontrolliert (z. B. durch Man-in-the-Middle, kompromittierten Update-Server oder DNS-Spoofing), kann eine manipulierte Update-Payload ausliefern. Der CVSS 3.1 Base Score beträgt 7.8 (High). Der Angriffsvektor ist lokal (AV:L) mit niedriger Komplexität (AC:L), erfordert jedoch privilegierte Position im Netzwerk (PR:L) und Benutzerinteraktion (UI:R).

CVSS Vector: CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H

Betroffene Systeme

  • TrueConf Client 8.1.0
  • TrueConf Client 8.2.0
  • TrueConf Client 8.3.0
  • TrueConf Client 8.4.0
  • TrueConf Client 8.5.0
  • TrueConf Client 8.5.1
  • TrueConf Client 8.5.2

Empfehlungen und Maßnahmen

TrueConf hat mit Version 8.5.3 ein Update veröffentlicht, das die Sicherheitslücke adressiert. Es wird dringend empfohlen, folgende Maßnahmen umzusetzen:

  1. Update durchführen: TrueConf Client auf Version 8.5.3 oder neuer aktualisieren.
  2. Update-Quelle absichern: Sicherstellen, dass der Update-Server nur über vertrauenswürdige und abgesicherte Netzwerkverbindungen erreichbar ist.
  3. Netzwerküberwachung: Überwachung auf ungewöhnliche DNS- oder HTTP-Anfragen, die auf Manipulationsversuche hindeuten.
  4. Transportverschlüsselung erzwingen: Sicherstellen, dass Updates ausschließlich über TLS-gesicherte Verbindungen bezogen werden.

Quellen