以色列网络安全公司 A Security 披露了 Zoom 注释系统中的一组零点击漏洞。恶意会议参与者可利用这些漏洞在另一名参会者的设备上执行代码,而无需受害者进行任何操作。该公司于 6 月向 Zoom 报告了这些漏洞。此前,一名研究人员仅通过不到 20 次提示词调用公开可用的 AI 模型,就在 24 小时内构建出了可运行的漏洞利用程序。Zoom 为 CVE-2026-53413 和 CVE-2026-53415 评定了 8.3 的 CVSS 高严重性评分。这两个漏洞均可通过特制的注释数据触发内存损坏,进而实现远程代码执行。这些漏洞对加密货币用户构成风险,因为它们可能在视频通话期间暴露交易所会话、钱包软件和私人文件。Zoom 已部署客户端修复和服务器端缓解措施,但由于服务器端筛选器无法检查加密流量,使用旧版客户端的端到端加密会议仍然容易受到攻击。
A Security 发现 Zoom 注释系统中的内存损坏漏洞
A Security 通过演示公开可用的 AI 模型能够在 24 小时内识别并利用这些漏洞,将这次攻击命名为“Zoomsday”。这些漏洞影响了 Zoom 的注释系统,该系统负责处理会议期间的绘图、文本和其他协作内容。特制的注释数据可能在另一名参与者的设备上触发内存损坏,并导致远程代码执行。Zoom 为 CVE-2026-53413 和 CVE-2026-53415 评定了 8.3 的 CVSS 高严重性评分,而 CVE-2026-53414 获得了中等严重性评级。这两个高严重性漏洞均允许会议参与者在另一名参会者的设备上执行代码。对于加密货币用户而言,以这种方式入侵计算机可能暴露交易所会话、钱包软件、私人文件,或其他攻击者可利用来攻击数字资产的信息。
Zoom 为 7.1.5 和 7.0.6 版本发布补丁
A Security 于 6 月向 Zoom 报告了首批漏洞。此后,Zoom 部署了客户端修复和服务器端缓解措施,旨在阻止恶意注释消息传递到存在漏洞的设备。Zoom 表示,受影响的 Workplace 用户应根据所使用的版本分支升级至 7.1.5 或 7.0.6 版本。旧版 Zoom Rooms 和 Meeting SDK 也受到影响。研究人员表示,由于 Zoom 无法读取加密流量,服务器端筛选器无法检查端到端加密会议。因此,在端到端加密通话期间,使用旧版易受攻击客户端的用户仍可能面临风险。
JP Thor 在 2025 年 9 月的 Zoom 攻击中损失 130 万美元
在多次利用 Zoom 通话入侵行业专业人士的攻击活动之后,这一披露与加密货币领域密切相关。与朝鲜有关联的攻击者曾利用被黑的 Telegram 账户和深度伪造视频通话,说服目标安装伪装成会议问题修复程序的恶意软件。THORChain 联合创始人 JP Thor 在 2025 年 9 月加入一场看似合法的 Zoom 会议后,在一次类似攻击中损失了约 130 万美元。Zoomsday 漏洞消除了这类攻击中的一个关键障碍:一旦攻击者进入使用存在漏洞客户端的会议,成功利用漏洞就不再需要先说服目标安装虚假更新。
常见问题
A Security 在 6 月发现了 Zoom 的什么问题?
A Security 发现了 Zoom 注释系统中的零点击漏洞。恶意会议参与者可利用这些漏洞在另一名参会者的设备上执行代码,而无需受害者点击链接、下载文件或批准任何操作。该公司于 6 月向 Zoom 报告了这些漏洞。此前,一名研究人员使用公开可用的 AI 模型,在 24 小时内构建出了可运行的漏洞利用程序。
为什么端到端加密的 Zoom 会议仍然容易受到这些漏洞的影响?
由于 Zoom 的服务器端筛选器无法检查加密流量,使用旧版客户端的端到端加密 Zoom 会议仍然容易受到这些漏洞的影响。尽管 Zoom 部署了服务器端缓解措施来阻止恶意注释消息,但该筛选器无法读取端到端加密通话中的加密数据。因此,在这些会议期间,使用旧版易受攻击客户端的用户仍会面临风险。
免责声明:以上内容(如有图片或视频亦包括在内)均为平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。
本站尊重他人的知识产权、名誉权等法律法规所规定的合法权益!如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到qklwk88@163.com,本站相关工作人员将会进行核查处理回复