Zoom 畫面分享藏零互動接管漏洞:三條 CVE、受影響版本同更新方法
Tech News

Zoom 畫面分享藏零互動接管漏洞:三條 CVE、受影響版本同更新方法

圖片:via Ars Technica — https://arstechnica.com/security/2026/08/researchers-found-a-way-to-hijack-devices-through-zoom-screen-sharing/
TechLab 編輯部(譯)·

攻擊者只要身處同一個會議,就有機會靜靜接管其他參與者裝置

Zoom 今次個漏洞幾麻煩,因為平時教人防網上攻擊嗰套「唔好亂撳連結、唔好開附件」幫唔到幾多。惡意人士只要成功加入同一個 Zoom 會議,等到有人分享畫面,就可以經標註功能向其他參與者嘅 Zoom app 傳送特製資料,受害者毋須撳任何掣,畫面上亦未必有異樣。Zoom 已經推出修補,用緊 Zoom Workplace 原生 app 嘅人應該即刻更新

畫面分享點解會變成攻擊入口

問題出喺 Zoom 嘅 annotation,即係分享畫面時用嚟畫線、加文字、放箭嘴同圖形嗰套標註工具。研究公司 A Security 指,Zoom 傳送標註時唔係淨係傳一張普通圖片,每部裝置仲要接收同拆解一組物件資料。舊版 app 對部分長度、記憶體內容同物件生命週期處理得唔夠穩陣,惡意參與者可以借呢條資料通道令另一部裝置記憶體出錯,嚴重時執行攻擊者指定嘅程式碼。

呢個攻擊有一個重要前提:攻擊者本身要身處會議,而會議要涉及畫面分享所用嘅標註通道。佢可以係分享畫面嗰個人,逐個針對其他參與者;亦可以坐喺觀眾席,反過來攻擊分享者。受害者唔使開啟標註工具,亦唔使批准遙距控制。呢點同「Zoom bombing」入嚟播垃圾內容差好遠,研究示範講緊嘅係裝置接管風險。

三條 CVE 唔好撈埋一齊講

Zoom 官方將今次問題分成三條漏洞。CVE-2026-53413 係 buffer overwrite,官方評為 High、CVSS 3.1 分數 8.3,可能令另一名參與者嘅裝置遠端執行程式碼;CVE-2026-53414 係 buffer over-read,官方評為 Medium、6.5,advisory 寫明主要影響係令對方 app 拒絕服務。A Security 就指呢條 over-read 可洩漏記憶體資料,協助繞過位址隨機化,但呢個延伸用途係研究團隊嘅技術判斷,唔應該同 Zoom 官方定性混為一談。

第三條 CVE-2026-53415 係另一個 use-after-free 問題,Zoom 評為 High、8.3,同樣可能做到遠端執行程式碼。A Security 話研究期間亦碰到呢條路徑,不過 Zoom 當時已經知道問題;官方 bulletin 將來源列為 Zoom Offensive Security。三條漏洞攻擊面相近,但修補版本唔完全一樣,所以淨係見到「升咗 7.1.0」未必代表成組問題都已經處理好。

更新到咩版本先穩陣

要一次過封好三條漏洞,Zoom Workplace 7.1 分支最少要 7.1.5;留喺 7.0 分支就要 7.0.6。Windows VDI Client 對應最低版本係 7.0.11 或 6.6.16。Zoom Rooms 同 Zoom Meeting SDK 要留意第三條 CVE 嘅門檻較高:頭兩條漏洞喺 7.1.0 已修補,但 CVE-2026-53415 要到 7.1.5,所以管理成批會議室裝置或者內置 Meeting SDK 嘅公司,應該直接以 7.1.5 做最低線。

Windows、macOS 同 Linux 桌面版可以登入 Zoom,撳右上角個人頭像,再揀「Help」及「About Zoom Workplace」睇版本;要更新就喺同一個選單揀「Check for Updates」。iOS 同 Android 可去個人頭像、Settings、About 睇版本,再經 App Store 或 Google Play 更新。如果公司用 MSI 或裝置管理工具派 app,「Check for Updates」可能俾 IT 關咗,呢類機要由管理員推送新版,唔好當自動更新一定已經做到。

Server 擋咗一層,都唔代表可以拖住唔更新

A Security 指 Zoom 已經加咗 server 端過濾,普通 Enhanced Encryption 會議可替未更新裝置擋走相關惡意資料。不過端對端加密會議入面,server 睇唔到通訊內容,自然做唔到同一層檢查;而攻擊者既然已經係會議參與者,佢亦持有該場會議所用嘅加密金鑰。公司如果未能即時更新所有裝置,可以暫時停用 E2EE 減低風險,但呢個只係過渡安排,客戶端修補先可以封實漏洞。

公開資料暫時冇顯示呢組漏洞已經俾人用嚟發動真實攻擊,現有畫面亦係研究團隊嘅示範。實際自保除咗更新,會議主持亦應該開 waiting room、設 passcode、限制參與者身份,同埋停用冇人使用嘅標註或遙距控制功能。呢啲設定封唔到程式本身嘅錯,但可以減少陌生人接觸攻擊面嘅機會。

公開 AI 模型真係將門檻壓低咗?

A Security 聲稱由搵到漏洞到整出可運作攻擊,整個過程少過 24 小時、用咗不足 20 個 prompt,而且模型係公開可用。呢個數字由研究公司自行披露,外界未有獨立重做;公司本身亦有推廣自動化攻防產品嘅商業立場,唔適合當成所有人輸入 20 句就能破解 Zoom。值得警惕嘅位係 AI 已經可以幫研究員整理大量反編譯結果、排序攻擊面同快速反覆驗證,原本最花人手嗰段工夫確實縮短咗。

對公司 IT 嚟講,補丁節奏亦要跟住加快。漏洞公開之後,攻擊者可以反過來比較新舊版程式,搵出修補位置;而家再有 AI 幫手拆程式同整理路徑,長期拖住舊版嘅風險只會升。用 Zoom 開外部會議、網上課堂或者接觸敏感資料嘅團隊,今次應該直接盤點所有桌面、手機、VDI、Zoom Rooms 同 SDK 版本,唔好淨係發封電郵叫同事得閒更新。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook