Zoom 零互動漏洞可隔住會議接管裝置,手機同電腦用戶要即時更新
3C 產品

Zoom 零互動漏洞可隔住會議接管裝置,手機同電腦用戶要即時更新

圖片:via Android Authority — https://www.androidauthority.com/zoom-call-device-takeover-bug-3697629/
TechLab 編輯部(譯)·

漏洞影響五個平台,舊版開 E2EE 風險仲高

用舊版 Zoom 開會,就算冇撳怪 link,只要攻擊者同你喺同一個會議,部機都有機會中招。A Security 公開三個 Zoom annotation 漏洞,編號係 CVE-2026-53413、CVE-2026-53414 同 CVE-2026-53415,影響 Windows、macOS、Linux、Android 同 iOS。研究團隊話攻擊可以零互動執行程式碼,Zoom 已經喺 client 同 server 兩邊補鑊;未更新嘅話,下一個會議前就應該處理。

先睇自己個版本夠唔夠新

一般用戶用緊嘅 Zoom Workplace,如果行 7.1.x 就要升至 7.1.5;留喺 7.0.x 就至少要 7.0.6;Windows VDI Client 就要去到 7.0.11 或 6.6.16。至於 Zoom Rooms 同 Meeting SDK,頭兩個漏洞喺 7.1.0 修好,但 Zoom 最新嘅 CVE-2026-53415 公告將安全線推到 7.1.5,所以要一次過避開三個漏洞,直接以 7.1.5 做底線較穩陣。Android Authority 原文將 Rooms 同 SDK 寫成 7.1.0,呢點未涵蓋第三個漏洞嘅官方要求。

手機可以去 App Store 或 Google Play 檢查更新,電腦版就喺 Zoom 選單撳「Check for Updates」,更新後再核對版本號。公司同學校 IT 唔好淨係發封電郵叫人自律,應該設定各平台最低版本,連外來參加者都一併管。Zoom 喺 7 月已加 server 過濾,但舊 client 仍然留有本機漏洞,裝好修正版先係最直接嘅處理方法。

A Security 為 Zoomsday 漏洞研究製作嘅主題圖片

圖片:A Security

點解畫兩筆都可以變成攻擊面

Annotation 就係分享畫面或者白板時,用嚟畫線、加文字、箭嘴同印章嗰套工具。畫面唔係單純變成圖片再傳送;Zoom 會將每個筆劃、文字格式同圖形包成資料,其他參加者嘅 client 收到後自動拆解。A Security 發現舊版程式處理部分長度同記憶體資料時檢查不足,惡意參加者可以送出特製資料,令接收端記憶體受損,繼而取得程式碼執行能力。

麻煩位係收件端會自動處理呢批資料,用戶有冇開 annotation 工具都一樣,亦唔使撳確認。攻擊者本身要入到會議,主持人或者一般參加者都可以成為起點;共用 annotation 程式碼又用喺多個原生 client,所以漏洞先會一次過橫跨手機同電腦。成功執行嘅程式碼亦會承接 Zoom 已有權限,例如咪高峰、鏡頭或者螢幕權限,實際後果視乎平台沙盒、系統設定同已批出權限,唔應該將每部手機都簡化成完整系統失守。

E2EE 舊版反而少咗 server 保護

Zoom 已經喺 server 加入過濾,預設嘅 Enhanced Encryption 會先攔截惡意 annotation 訊息。不過端對端加密會令 server 睇唔到會議內容,自然亦過濾唔到;攻擊者既然已經身處會議,本身亦持有通話密鑰,E2EE 唔會阻止呢類內部參加者攻擊。A Security 指出,未能即時更新嘅機構可以暫時停用 E2EE,靠 server 緩解風險,但呢個做法會犧牲端對端加密,適合當短期補救,唔好當永久方案。

會議管理同樣值得收緊:開 waiting room、加密碼、限制已登入用戶、唔好公開個人會議連結,冇用 annotation、白板、檔案傳送或者 remote control 就關掉。呢啲設定阻唔到所有同類漏洞,但可以減少陌生人入場同可供攻擊嘅功能。對處理敏感資料嘅團隊,browser client 冇 annotation 同白板功能,亦有瀏覽器沙盒,短期可作另一個選擇。

公開 AI 模型大幅加快 exploit 開發

A Security 話研究員用任何人都可接觸嘅公開 AI 模型,少過 20 個 prompts、24 小時內完成由搵漏洞到整出可運作 exploit;模型名稱就冇公開。研究由 Android 版 7.0.4 開始,AI 幫手排列大量原生程式庫、重建封閉 annotation 協定,再協助分析記憶體漏洞。呢個數字係研究團隊自行披露,外界暫時冇獨立重做全個過程,但佢哋提供嘅時間線、CVE 同修正版均可同 Zoom 公告互相核對。

AI 喺呢度最實際嘅影響係壓縮研究時間:逆向分析、整理函式同反覆驗證,以前要專門團隊逐步做,而家一個熟手研究員可以叫模型處理大量機械工作。攻擊者同防守方都可以慳到研究時間;修補一公開,其他人亦可能更快搵到漏洞位置。暫時未見公開證據顯示三個漏洞已經大規模用於實際攻擊,截至 8 月 12 日亦未列入 CISA 已知遭利用漏洞清單;不過技術細節已經公開,繼續拖住唔更新冇實際著數。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook