לקוח TrueConf, תוכנת שיחות ועידה בווידאו, מוריד קוד עדכון ומחיל אותו בלי לוודא שהוא אכן מה שהוא אמור להיות. תוקף שמסוגל להשפיע על הדרך שבה העדכון מגיע יכול להחליף את המטען בגרסה משלו, ואם המעדכן מריץ או מתקין אותה, הקוד של התוקף רץ. הציון הוא 7.8 מתוך 10, והחולשה נמצאת ברשימת החולשות המנוצלות בפועל.

מה החולשה?

מנגנון עדכון הוא אחד המקומות הרגישים בכל תוכנה, מפני שהוא עושה בדיוק את מה שתוקף רוצה לעשות: מוריד קוד חדש ומריץ אותו על המכונה, בהסכמה מלאה של המשתמש. מה שמפריד בין עדכון לגיטימי למתקפה הוא אימות. התוכנה אמורה לבדוק שמה שהורידה נושא חתימה של היצרן ושאיש לא החליף אותו בדרך.

בגרסאות המושפעות של TrueConf הבדיקה הזאת אינה מתבצעת. הרשומה אומרת את זה במפורש: הקוד מורד ומוחל בלי אימות. ומרגע שאין אימות, כל מי שיכול להתערב בנתיב האספקה יכול להחליף את התוכן.

התנאים מצמצמים את מעגל התוקפים, ושווה לקרוא אותם. הרשומה מגדירה את הניצול כאפשרי מהרשת הסמוכה ולא מכל מקום באינטרנט, ודורשת גם הרשאות גבוהות וגם פעולה של משתמש. במונחים מעשיים זה מתאר תוקף שכבר נמצא באותה רשת: רשת אלחוטית משותפת, או רשת ארגונית שכבר נפרצה במקום אחר.

מי מושפע?

גרסאות TrueConf שלפני 8.5.3.884. הגרסה המתקנת היא 8.5.3.884.

הרשומה נוגעת ללקוח, כלומר לתוכנה שמותקנת על המחשב של המשתמש, ולא לשרת. זה הבדל שמשנה את מי שצריך לפעול: מדובר בחולשה שיושבת על העמדה של העובד, לא בארון התקשורת. מי שהארגון שלו עובד עם TrueConf כנראה מריץ את הלקוח הזה בעצמו.

האם מנוצלת בפועל?

כן. ב-2 באפריל 2026 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים מנצלים אותן בשטח, עם מועד תיקון לגופים הפדרליים עד 16 באפריל 2026.

הרשומה פורסמה שלושה ימים קודם לכן, ב-30 במרץ 2026. פער כה קצר בין הפרסום לכניסה לרשימה מצביע על כך שהניצול היה ידוע כבר ברגע שהחולשה יצאה לאוויר.

מה עושים?

עדכנו את לקוח TrueConf לגרסה 8.5.3.884 או חדשה ממנה, ועשו את זה מרשת שאתם סומכים עליה. זו הפעולה היחידה שסוגרת את החולשה עצמה.

עד שהעדכון מתבצע, הימנעו מהרצת עדכון של התוכנה מרשתות שאינן שלכם: רשת אלחוטית של בית קפה, של מלון או של שדה תעופה. הניצול דורש נוכחות ברשת הסמוכה, וזה בדיוק סוג הרשת שבה תוקף כזה יכול לשבת.

בארגון, בקשו מצוות המחשוב רשימה של העמדות שמריצות לקוח TrueConf ושל הגרסה שעליהן. תוכנת ועידה נוטה להיות מותקנת בעמדות רבות ולהתעדכן בתדירות נמוכה מזו של הדפדפן, וזה השילוב שמשאיר גרסאות ישנות בשטח שנים.