Уязвимости удалённого выполнения кода без кликов в Zoom позволяют атакующим скомпрометировать участников встреч

Zoom уязвимости безопасность исправления Cve Rce csoonline.com

Zoom исправил четыре уязвимости, две из которых позволяют атакующим выполнить код на всех участниках встречи без их действий. Обновите клиенты до версий 7.1.5/7.0.6, отключите сквозное шифрование для серверной защиты. Уязвимости найдены с помощью ИИ-агента за 24 часа.

Zoom исправил четыре уязвимости в своих приложениях, в том числе две, которые позволяют злоумышленникам, присоединившимся к встрече, выполнить вредоносный код на системах всех остальных участников без какого-либо взаимодействия с их стороны.

Три уязвимости затрагивают все клиентские приложения Zoom для всех платформ до версий 7.1.5 и 7.0.6, а четвёртая — Zoom Workplace VDI Client для Windows и VDI Plugins на всех поддерживаемых платформах до версий 7.0.11 и 6.6.15. Также затронуты продукты Zoom Rooms и Zoom Meeting SDK до версии 7.1.0.

Три уязвимости клиента — это проблемы повреждения памяти в функции текстовых аннотаций, обнаруженные исследователем из A Security с помощью ИИ-агента.

«Вся операция — от поиска уязвимости до создания рабочего эксплойта — была выполнена A Security с использованием менее 20 подсказок на общедоступных моделях ИИ менее чем за 24 часа», — говорится в отчёте компании. «Ранее такой класс возможностей был доступен только угрозам со стороны государств, но модель, требующая элитных команд, месяцев усилий и бюджетов уровня вооружений, рухнула. Сегодня один исследователь смог разработать эксплойт государственного уровня менее чем за день».

Исследователи отмечают огромный потенциальный радиус поражения такого эксплойта: Zoom используется 70% компаний из списка Fortune 100, большинством компаний из Fortune 500 и федеральными агентствами. Кроме того, этот эксплойт не требует от участников встречи выполнения каких-либо действий, таких как нажатие или загрузка чего-либо. Всё происходит незаметно, без каких-либо признаков того, что злоумышленник выполнил вредоносный код на их компьютере.

Как работает уязвимость

Когда участник рисует, пишет или выделяет текст на общем экране или доске в Zoom, его клиент не отправляет пиксели. Вместо этого он создаёт типизированный объект в памяти, описывающий действие, затем сериализует этот объект в поток байтов и отправляет его на мультимедийный маршрутизатор Zoom, который затем пересылает его всем участникам встречи, чьё клиентское приложение десериализует объект.

Операции сериализации и десериализации данных были большим источником уязвимостей повреждения памяти в приложениях, поскольку их легко реализовать неправильно, а входные данные контролируются злоумышленником. Zoom выделяет четыре фиксированных буфера по 128 байт для записи десериализованных пакетов аннотаций, но код проверяет только то, что пакеты не равны нулю, а не их размер.

Поэтому, если злоумышленник может сгенерировать пакет, который заполняет и превышает четыре фиксированных буфера, он получает условие переполнения буфера, которое можно использовать для внедрения вредоносного кода в память приложения.

Исследователь из A Security выявил уязвимость переполнения буфера CVE-2026-53413 и ошибку памяти типа «использование после освобождения» CVE-2026-53415, обе из которых могут привести к удалённому выполнению кода. Третья уязвимость CVE-2026-53414 — это отсутствие проверки границ, что может привести к отказу в обслуживании.

Zoom также исправил уязвимость обхода пути CVE-2026-53416 в VDI-клиенте и плагинах, которая могла привести к раскрытию информации. Zoom VDI (Virtual Desktop Infrastructure) — это специальная версия приложения Zoom, предназначенная для работы на виртуальных рабочих столах, таких как Citrix, VMware Horizon и Azure Virtual Desktop.

Смягчение

Помимо обновления клиентов Zoom, организации могут отключить настройку сквозного шифрования (E2EE) для своих встреч. Это связано с тем, что Zoom развернул серверное смягчение этой уязвимости, которое фильтрует вредоносные сообщения аннотаций. Когда E2EE включено, сервер видит только зашифрованные сообщения и не может выполнять такую фильтрацию.

Другая мера смягчения — установить минимальную версию для гостей и сотрудников в настройках встречи и разрешать присоединение к встречам только исправленным клиентам.

«Для этого эксплойта требовалось только присутствие на встрече, поэтому правила присоединения — это контроль доступа: комнаты ожидания, коды доступа, только аутентифицированные пользователи, без публикации личной ссылки на встречу», — заявили исследователи. «Затем отключите то, что никто не использует, потому что каждая дополнительная функция — это ещё один парсер. В Zoom рассмотрите возможность блокировки аннотаций, передачи файлов, работы с доской, удалённого управления и сторонних приложений, а также ограничьте демонстрацию экрана только организаторами».

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: