mimile
Басты бетке

Zoom аннотация функциясындағы шертусіз қашықтан код орындауға мүмкіндік берген осалдықтарды түзетті

ЖИ-дайджест

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

Zoom аннотация функциясындағы шертусіз қашықтан код орындауға мүмкіндік берген осалдықтарды түзетті

Zoom аннотация функциясындағы жадты бұзу осалдықтарын түзетті; бұл кемшіліктер кездесу қатысушысына шертусіз және жүктеусіз қашықтан код орындауға мүмкіндік берген. Осалдықтар 20 шілдеге дейінгі барлық Zoom Workplace нұсқаларына, мобильді құрылғыларды қоса алғанда барлық платформаларға әсер етеді; сарапшылар патчті дереу орнатуды ұсынады, себебі соңғы нүкте қорғаныс құралдары шабуылды сенімді анықтай алмайды. Zoom-ның серверлік шаралары ұшты-ұшты шифрлауды қосқан пайдаланушыларды қорғамайды.

Аннотация функциясындағы осалдықтар

Zoom клиентінің аннотация функциясында CVE-2026-53415 идентификаторымен use-after-free осалдығын және CVE-2026-53413 шекараларды тексерудің жоқтығы осалдығын түзетті. Компания сондай-ақ CVE-2026-53414 қызмет көрсетуден бас тарту осалдығын жойды. Ақаулар 20 шілдеге дейінгі барлық Zoom Workplace нұсқаларында және мобильді құрылғыларды қоса алғанда барлық платформаларда бар. Израильдік A Security фирмасы маусымда өзінің шабуылдаушы AI платформасына 20 сұрау салу арқылы анықтаған «Zoomsday» осалдықтары туралы деректерді Zoom-ға бергенін хабарлады.

Шабуыл механизмі

A Security зерттеушілерінің деректері бойынша, осалдықтар шабуылдаушыға тікелей қоңырау кезінде басқа пайдаланушының құрылғысына шертусіз және код жүктеусіз толық бақылау алуға мүмкіндік берген. Бір зиянды баяндамашы немесе кездесу қатысушысы қалғандарының әрқайсысын жұқтыра алатын, бұл ретте бұзылудың көрінетін белгілері пайда болмаған. Қол жеткізгеннен кейін шабуылдаушы жеке деректерді байқатпай ұрлауы, қадағалау үшін микрофонды немесе камераны қосуы немесе қосымша зиянды бағдарлама орнатуы мүмкін болған. Zoom клиенттерде мұндай тәуекелдерді азайту жөніндегі қосымша шаралар туралы сұрауға бірден жауап бермеді.

Қорғаныс шектеулері

Сарапшылар осы үш осалдықтан жалғыз сенімді қорғаныс ретінде патч орнатуды ұсынады; Rapid7 осалдық зерттеулері жөніндегі директоры Дуглас Маккидің айтуынша, соңғы нүкте қорғаныс құралдарына сенуге болмайды. Басқарылатын орталарда Макки пайдаланушылардың өздігінен жаңартуын күтпей, клиенттердің ең төменгі нұсқаларын мәжбүрлеп белгілеуге кеңес береді. Zoom зиянды хабарламаларды бұғаттау үшін серверлік шараларды қолданған және пайдалану әрекеттерін тоқтату үшін жаңа бұғаттаулар қосқан. Бұл ескі нұсқалардың пайдаланушыларын қорғайды, бірақ ұшты-ұшты шифрлау қосылған жағдайда серверлік қорғаныс жұмыс істемейді, себебі Zoom трафикті тексере алмайды, сондықтан шабуылдаушылар түзетілмеген клиенттерде осалдықтарды әлі де пайдалана алады. Zoom клиент жағындағы қосымша қорғаныс шараларын әзірге ашпады, сондықтан IT әкімшілері 20 шілдедегі түзетілген Zoom Workplace нұсқаларын өз орталарында орналастыруы қажет.

Бұдан әрі

Енді IT әкімшілері 20 шілдедегі түзетілген Zoom Workplace нұсқаларын өз орталарында орналастыруы тиіс, ал Zoom клиент жағындағы қосымша қорғаныс шараларын кейінірек ашуы мүмкін. Ұшты-ұшты шифрлауды қосқан қанша түзетілмеген пайдаланушының әлі де шертусіз шабуылға ұшырайтыны белгісіз.

1 дереккөз

Zoom аннотация функциясындағы шертусіз қашықтан код орындауға мүмкіндік берген осалдықтарды түзетті