mimile
На главную

Zoom исправил уязвимости функции аннотаций, позволявшие удалённо выполнять код без клика

AI-дайджест

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Zoom исправил уязвимости функции аннотаций, позволявшие удалённо выполнять код без клика

Zoom исправил уязвимости повреждения памяти в функции аннотаций, которые позволяли участнику встречи удалённо выполнять код без кликов и загрузок. Уязвимости затрагивают все версии Zoom Workplace до 20 июля на всех платформах, включая мобильные; эксперты рекомендуют немедленно установить патч, поскольку средства защиты конечных точек не могут надёжно обнаружить атаку. Серверные меры Zoom не защитят пользователей, включивших сквозное шифрование.

Уязвимости функции аннотаций

Zoom исправил уязвимость use-after-free с идентификатором CVE-2026-53415 и уязвимость отсутствия проверки границ CVE-2026-53413 в функции аннотаций клиента. Компания также устранила уязвимость отказа в обслуживании CVE-2026-53414. Дефекты присутствуют во всех версиях Zoom Workplace до 20 июля и на всех платформах, включая мобильные устройства. Израильская фирма A Security сообщила, что передала Zoom данные об уязвимостях «Zoomsday» в июне, обнаружив их с помощью 20 запросов к собственной наступательной ИИ-платформе.

Механизм атаки

По данным исследователей A Security, уязвимости позволяли злоумышленнику получить полный контроль над устройством другого пользователя во время живого звонка без кликов и загрузки кода. Один вредоносный докладчик или участник встречи мог заразить каждого из остальных, при этом не появлялось визуальных признаков взлома. Получив доступ, атакующий мог незаметно похищать личные данные, включать микрофон или камеру для слежки либо устанавливать дополнительное вредоносное ПО. Zoom не сразу ответил на запрос о дополнительных мерах по снижению подобных рисков в клиентах.

Ограничения защиты

Эксперты рекомендуют установить патч как единственную надёжную защиту от трёх обнаруженных уязвимостей; по словам Дугласа Макки, директора по исследованию уязвимостей Rapid7, полагаться на средства защиты конечных точек нельзя. В управляемых средах Макки советует принудительно задавать минимальные версии клиентов, а не рассчитывать, что пользователи обновятся сами. Zoom уже применяла серверные меры для блокировки вредоносных сообщений и добавила новые блокировки для пресечения попыток эксплуатации. Это защищает пользователей старых версий, но при включённом сквозном шифровании серверная защита не работает, поскольку Zoom не может проверять трафик. В результате злоумышленники всё ещё могут эксплуатировать уязвимости на неисправленных клиентах с включённым сквозным шифрованием.

Что дальше

Zoom пока не раскрыл дополнительных мер защиты на стороне клиента, поэтому ИТ-администраторам предстоит развернуть исправленные версии Zoom Workplace от 20 июля в своих средах. Остаётся неясным, сколько неисправленных пользователей с включённым сквозным шифрованием по-прежнему подвержены атаке без клика.

1 источник

Zoom исправил уязвимости функции аннотаций, позволявшие удалённо выполнять код без клика