Сигурност

Редакция Overclock.bg ·

Zoomsday: дупка в анотациите на Zoom дава пълен контрол

Zoomsday: дупка в анотациите на Zoom дава пълен контрол

На 11 август 2026 Zoom публикува три бюлетина за сигурност (ZSB-26015, ZSB-26016 и ZSB-26017), които закърпват серия пропуски в инструмента за анотации — този, с който участниците в среща рисуват върху споделен екран. Комбинацията от трите позволява на всеки участник в разговора да изпълни код върху машината на друг участник, без жертвата да кликне каквото и да било. Израелската компания A Security, която откри веригата, ѝ даде името ZOOMSDAY.

Какво точно е счупено

Трите уязвимости са в един и същ компонент — анотатора, който обработва съобщенията за рисуване, идващи по канала за споделяне на екран:

  • CVE-2026-53413 — препълване на буфер при обработката на текстови анотации. По данни на A Security става дума за копиране без проверка на границите в буфер с фиксиран размер от 128 байта. Zoom оценява пропуска като висок, CVSS 8.3.
  • CVE-2026-53414 — четене извън границите на буфера за глифове, което издава неинициализирана памет от heap-а, включително указатели. Оценка: среден, CVSS 6.5; сам по себе си води до срив на клиента.
  • CVE-2026-53415 — use-after-free при обработка на подправени метаданни на автоматични фигури, което дава примитив за запис на произволен адрес. Отново висок, CVSS 8.3. Този е открит вътрешно от офанзивния екип на самия Zoom.

Проблемът е архитектурен: анотаторът десериализира пакетите от отсрещната страна, без да проверява нито ролята на подателя, нито дали числата в самия пакет имат смисъл. Достатъчно е нападателят да е в срещата — не е нужно да е домакин, нито да споделя екран. Жертвата не вижда предупреждение и няма какво да откаже.

Веднага след трите бюлетина Zoom закърпи и CVE-2026-53416 — path traversal с изтичане на информация, засягащ VDI клиентите и приставките.

Оценките се разминават

Zoom класифицира двата най-тежки пропуска като „high” по CVSS 3.1. A Security ги оценява на 9.0 по CVSS 4.0, тоест критични. Разликата идва от вектора: Zoom брои взаимодействие с потребител (UI:R) и висока сложност на атаката (AC:H), докато изследователите настояват, че реалната верига е zero-click и работи срещу всички native клиенти — Windows, macOS, Linux, iOS и Android. По тяхното описание експлойтът е доведен до изпълнение на код на macOS чрез контрол над потока на изпълнение, а на Android — чрез heap spray.

Кои версии са закърпени

Ако използвате Zoom, проверете номера на версията си сега:

ПродуктБезопасна версия
Zoom Workplace (всички платформи)7.1.5 или 7.0.6
Zoom Workplace VDI Client за Windows7.0.11 или 6.6.16
Zoom Rooms7.1.5
Zoom Meeting SDK7.1.5

Уязвими са всички издания преди 7.1.5 и 7.0.6 в съответните им клонове. Обновяването става от менюто на клиента или от zoom.us/download.

Внимание

Ако администрирате корпоративен tenant, проверете и Zoom Rooms устройствата в заседателните зали — те рядко се обновяват автоматично и точно те стоят включени в срещи по цял ден.

Хронологията

Според изследователите откритието е на 8 юни 2026, а още на 9 юни е потвърдено zero-click изпълнение на код върху клиент 7.0.5 на всички платформи. Zoom е уведомен на 10 юни и потвърждава на следващия ден. Клиентската корекция излиза на 22 юни (7.1.0), сървърна мярка за смекчаване — на 15 юли, а кръпката за третия пропуск — на 20 юли (7.1.5). Публичното оповестяване идва чак на 11 август, след като поправките вече са разпространени. Zoom не съобщава за наблюдавана експлоатация.

Частта, която ще се обсъжда най-дълго

A Security твърди, че цялата верига — от анализа до работещ експлойт — е сглобена за под 24 часа с по-малко от 20 подсказки към публично достъпни AI модели. Точно този детайл, а не самата уязвимост, е новината за индустрията: Engadget отбелязва, че досега подобна работа изискваше ресурс на ниво държавна служба. Тенденцията се вижда и от другаде — OpenAI наскоро пусна специализиран модел за офанзивна сигурност, който изпълнява 95% от заявките за атакуващи задачи.

Изводът

Няма индикации някой да е използвал ZOOMSDAY срещу реални цели, а поправките са налични от седмици. Рискът е в обновяването: корпоративните клиенти често изостават с версиите с месеци, а тук е достатъчна една покана за среща. Проверете версията си днес — както след тежкия августовски Patch Tuesday на Microsoft, най-скъпите пропуски са тези, за които вече има кръпка, но никой не я е сложил.

Пълните технически детайли са в анализа на The Hacker News и в бюлетина ZSB-26015 на Zoom.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още