Zoom исправил три ошибки, которые позволяли любому участнику звонка захватить управление вашим компьютером.
Zoom исправил три уязвимости, связанные с повреждением памяти, в своей функции аннотаций, которые позволяли любому участнику встречи запускать код на устройстве другого участника без взаимодействия. Исправления были выпущены в июне и июле 2026 года, примерно за два месяца до того, как исследование стало публичным.
Zoom исправил три уязвимости в инструментах аннотаций, используемых во время совместного использования экрана, которые позволяли любому участнику звонка запускать код на устройстве другого участника. Никакие клики не требовались, и ничего видимого не происходило. Исправления были выпущены в июне и июле.
Эти сроки стоит упомянуть прямо, потому что история была представлена как чрезвычайная ситуация. Zoom закрыл уязвимости примерно за два месяца до того, как исследование стало публичным, так что любой текущий клиент уже защищен.
Исправленные версии — это Zoom Workplace 7.1.5 и 7.0.6, Rooms и Meeting SDK на 7.1.5, а также клиент Windows VDI на 7.0.11 и 6.6.16. Все более старые версии остаются уязвимыми.
Серьезность также ниже, чем сообщалось. A Security, компания, обнаружившая уязвимости, оценила все три на 9.0 из 10. Zoom оценивает CVE-2026-53413 и CVE-2026-53415 на 8.3, а CVE-2026-53414 на 6.5.
Механика — это обычные ошибки безопасности памяти. Аннотации передаются по сети в виде последовательности счетчиков, за которыми следуют данные, и принимающий клиент доверял этим счетчикам, позволяя одному значению переполнить буфер размером 128 байт и повредить адрес возврата. Вторая уязвимость позволила диспетчеру принимать сообщения аннотаций, не проверяя, какой участник их отправил.
Злоумышленник на звонке, будь то хост или гость, мог отправить подготовленное сообщение, которое выполнялось на других машинах без запроса и без каких-либо признаков. Далее следуют обычные действия: кража файлов, доступ к камере и микрофону, сбор учетных данных и кошельков, вторичные нагрузки.
Основное утверждение заключается в том, что ИИ выполнил работу. A Security утверждает, что он перешел от уязвимостей к работающей эксплуатации менее чем за день, используя менее 20 подсказок на общедоступных моделях, и утверждает, что эта способность до недавнего времени была прерогативой государств. Тем временем OpenAI выпустила кибермодель, обученную отказывать чаще.
Его собственное описание усложняет ситуацию. Автоматизированный рейтинг по 3,762 функциям полностью пропустил уязвимую библиотеку, поместив ее на 45-е место, и ошибка всплыла только тогда, когда исследователь вручную проследил за активным звонком. ИИ быстро использовал это, но нашел это человек.
Тем не менее, более широкий сдвиг реален. Mythos от Anthropic обнаружил 10,000 критических уязвимостей за месяц, быстрее, чем кто-либо может их исправить.
Другие статьи
Zoom исправил три ошибки, которые позволяли любому участнику звонка захватить управление вашим компьютером.
Три уязвимости аннотаций Zoom позволяли любому участнику звонка запускать код на других машинах. Исправления были выпущены в июне и июле, за два месяца до раскрытия информации.
