Zoom исправил три ошибки, которые позволяли любому участнику звонка захватить управление вашим компьютером.

Zoom исправил три ошибки, которые позволяли любому участнику звонка захватить управление вашим компьютером.

      Zoom исправил три уязвимости, связанные с повреждением памяти, в своей функции аннотаций, которые позволяли любому участнику встречи запускать код на устройстве другого участника без взаимодействия. Исправления были выпущены в июне и июле 2026 года, примерно за два месяца до того, как исследование стало публичным.

      Zoom исправил три уязвимости в инструментах аннотаций, используемых во время совместного использования экрана, которые позволяли любому участнику звонка запускать код на устройстве другого участника. Никакие клики не требовались, и ничего видимого не происходило. Исправления были выпущены в июне и июле.

      Эти сроки стоит упомянуть прямо, потому что история была представлена как чрезвычайная ситуация. Zoom закрыл уязвимости примерно за два месяца до того, как исследование стало публичным, так что любой текущий клиент уже защищен.

      Исправленные версии — это Zoom Workplace 7.1.5 и 7.0.6, Rooms и Meeting SDK на 7.1.5, а также клиент Windows VDI на 7.0.11 и 6.6.16. Все более старые версии остаются уязвимыми.

      Серьезность также ниже, чем сообщалось. A Security, компания, обнаружившая уязвимости, оценила все три на 9.0 из 10. Zoom оценивает CVE-2026-53413 и CVE-2026-53415 на 8.3, а CVE-2026-53414 на 6.5.

      Механика — это обычные ошибки безопасности памяти. Аннотации передаются по сети в виде последовательности счетчиков, за которыми следуют данные, и принимающий клиент доверял этим счетчикам, позволяя одному значению переполнить буфер размером 128 байт и повредить адрес возврата. Вторая уязвимость позволила диспетчеру принимать сообщения аннотаций, не проверяя, какой участник их отправил.

      Злоумышленник на звонке, будь то хост или гость, мог отправить подготовленное сообщение, которое выполнялось на других машинах без запроса и без каких-либо признаков. Далее следуют обычные действия: кража файлов, доступ к камере и микрофону, сбор учетных данных и кошельков, вторичные нагрузки.

      Основное утверждение заключается в том, что ИИ выполнил работу. A Security утверждает, что он перешел от уязвимостей к работающей эксплуатации менее чем за день, используя менее 20 подсказок на общедоступных моделях, и утверждает, что эта способность до недавнего времени была прерогативой государств. Тем временем OpenAI выпустила кибермодель, обученную отказывать чаще.

      Его собственное описание усложняет ситуацию. Автоматизированный рейтинг по 3,762 функциям полностью пропустил уязвимую библиотеку, поместив ее на 45-е место, и ошибка всплыла только тогда, когда исследователь вручную проследил за активным звонком. ИИ быстро использовал это, но нашел это человек.

      Тем не менее, более широкий сдвиг реален. Mythos от Anthropic обнаружил 10,000 критических уязвимостей за месяц, быстрее, чем кто-либо может их исправить.

Другие статьи

Pixel 11 наконец-то получил видео-апгрейды, которых я ждал, но не каждый Pixel их получает. Pixel 11 наконец-то получил видео-апгрейды, которых я ждал, но не каждый Pixel их получает. Google оснастил линейку Pixel 11 настоящими видеоустановками в этом году, от 8K захвата до встроенного телепромптера. Новые Google Pixel 11 Pro и Pro XL получили более яркие дисплеи, более длинный зум и новый способ привлечь ваше внимание. Новые Google Pixel 11 Pro и Pro XL получили более яркие дисплеи, более длинный зум и новый способ привлечь ваше внимание. Pixel 11 Pro и Pro XL от Google оснащены новым чипом Tensor G6, более ярким дисплеем с яркостью 3,600 нит и HiLight, хотя базовая оперативная память и ёмкость батареи немного снизились по сравнению с моделями прошлого года. Pixel 11 внедряет Gemini в операционную систему за несколько недель до того, как Siri получит те же модели. Pixel 11 внедряет Gemini в операционную систему за несколько недель до того, как Siri получит те же модели. Google запустил линию Pixel 11 с функциями агентного Gemini, за несколько недель до того, как Apple выпустит обновленный Siri, работающий на собственных моделях Google. Nvidia создает открытую модель с триллионом параметров, и она все равно будет меньше, чем китайская. Nvidia создает открытую модель с триллионом параметров, и она все равно будет меньше, чем китайская. Nemotron 3.5 Lightning от Nvidia бесплатен и быстр. Запланированный триллионный параметр Nemotron 4 все еще будет отставать от ведущих китайских открытых моделей. У Gemini миллиард пользователей в месяц. ChatGPT достиг этого в июне и изменил цели. У Gemini миллиард пользователей в месяц. ChatGPT достиг этого в июне и изменил цели. Gemini преодолел миллиард пользователей в месяц. ChatGPT достиг этого в июне и миллиарда пользователей в НЕДЕЛЮ в июле. Gemini отстает на одну метрику, а не на уровне. Ягуар представляет первый взгляд на свой полностью электрический Type 01 Ягуар представляет первый взгляд на свой полностью электрический Type 01 Jaguar опубликовал первые изображения интерьера электрического GT Type 01, на который он сделал ставку для своего перезапуска после прекращения продаж в Великобритании в ноябре 2024 года.

Zoom исправил три ошибки, которые позволяли любому участнику звонка захватить управление вашим компьютером.

Три уязвимости аннотаций Zoom позволяли любому участнику звонка запускать код на других машинах. Исправления были выпущены в июне и июле, за два месяца до раскрытия информации.