Zoom исправил четыре уязвимости в своих приложениях, в том числе две, которые позволяют злоумышленникам, присоединившимся к встрече, выполнить вредоносный код на системах всех остальных участников без какого-либо взаимодействия с их стороны.
Три уязвимости затрагивают все клиентские приложения Zoom для всех платформ до версий 7.1.5 и 7.0.6, а четвёртая — Zoom Workplace VDI Client для Windows и VDI Plugins на всех поддерживаемых платформах до версий 7.0.11 и 6.6.15. Также затронуты продукты Zoom Rooms и Zoom Meeting SDK до версии 7.1.0.
Три уязвимости клиента — это проблемы повреждения памяти в функции текстовых аннотаций, обнаруженные исследователем из A Security с помощью ИИ-агента.
«Вся операция — от поиска уязвимости до создания рабочего эксплойта — была выполнена A Security с использованием менее 20 подсказок на общедоступных моделях ИИ менее чем за 24 часа», — говорится в отчёте компании. «Ранее такой класс возможностей был доступен только угрозам со стороны государств, но модель, требующая элитных команд, месяцев усилий и бюджетов уровня вооружений, рухнула. Сегодня один исследователь смог разработать эксплойт государственного уровня менее чем за день».
Исследователи отмечают огромный потенциальный радиус поражения такого эксплойта: Zoom используется 70% компаний из списка Fortune 100, большинством компаний из Fortune 500 и федеральными агентствами. Кроме того, этот эксплойт не требует от участников встречи выполнения каких-либо действий, таких как нажатие или загрузка чего-либо. Всё происходит незаметно, без каких-либо признаков того, что злоумышленник выполнил вредоносный код на их компьютере.
Как работает уязвимость
Когда участник рисует, пишет или выделяет текст на общем экране или доске в Zoom, его клиент не отправляет пиксели. Вместо этого он создаёт типизированный объект в памяти, описывающий действие, затем сериализует этот объект в поток байтов и отправляет его на мультимедийный маршрутизатор Zoom, который затем пересылает его всем участникам встречи, чьё клиентское приложение десериализует объект.
Операции сериализации и десериализации данных были большим источником уязвимостей повреждения памяти в приложениях, поскольку их легко реализовать неправильно, а входные данные контролируются злоумышленником. Zoom выделяет четыре фиксированных буфера по 128 байт для записи десериализованных пакетов аннотаций, но код проверяет только то, что пакеты не равны нулю, а не их размер.
Поэтому, если злоумышленник может сгенерировать пакет, который заполняет и превышает четыре фиксированных буфера, он получает условие переполнения буфера, которое можно использовать для внедрения вредоносного кода в память приложения.
Исследователь из A Security выявил уязвимость переполнения буфера CVE-2026-53413 и ошибку памяти типа «использование после освобождения» CVE-2026-53415, обе из которых могут привести к удалённому выполнению кода. Третья уязвимость CVE-2026-53414 — это отсутствие проверки границ, что может привести к отказу в обслуживании.
Zoom также исправил уязвимость обхода пути CVE-2026-53416 в VDI-клиенте и плагинах, которая могла привести к раскрытию информации. Zoom VDI (Virtual Desktop Infrastructure) — это специальная версия приложения Zoom, предназначенная для работы на виртуальных рабочих столах, таких как Citrix, VMware Horizon и Azure Virtual Desktop.
Смягчение
Помимо обновления клиентов Zoom, организации могут отключить настройку сквозного шифрования (E2EE) для своих встреч. Это связано с тем, что Zoom развернул серверное смягчение этой уязвимости, которое фильтрует вредоносные сообщения аннотаций. Когда E2EE включено, сервер видит только зашифрованные сообщения и не может выполнять такую фильтрацию.
Другая мера смягчения — установить минимальную версию для гостей и сотрудников в настройках встречи и разрешать присоединение к встречам только исправленным клиентам.
«Для этого эксплойта требовалось только присутствие на встрече, поэтому правила присоединения — это контроль доступа: комнаты ожидания, коды доступа, только аутентифицированные пользователи, без публикации личной ссылки на встречу», — заявили исследователи. «Затем отключите то, что никто не использует, потому что каждая дополнительная функция — это ещё один парсер. В Zoom рассмотрите возможность блокировки аннотаций, передачи файлов, работы с доской, удалённого управления и сторонних приложений, а также ограничьте демонстрацию экрана только организаторами».
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Lucian Constantin




