Zoom 分享畫面漏洞可隔住通話執行程式:三個 CVE 已補,舊版要更新
Tech News

Zoom 分享畫面漏洞可隔住通話執行程式:三個 CVE 已補,舊版要更新

圖片:via Engadget — https://www.engadget.com/2234871/zoom-screen-sharing-bug-let-people-fully-take-over-other-devices-on-a-call/
TechLab 編輯部(譯)·

攻擊者要先入同一個 meeting,受害者就唔使再撳任何掣

攻擊者要先入到同一個 meeting

Zoom 嘅分享畫面同 annotation 功能爆出一組記憶體漏洞,研究團隊話,惡意參加者可以向同一個 meeting 入面嘅其他裝置送出特製 annotation 訊息,令 Zoom app 崩潰,最嚴重仲可以遙距執行程式。好消息係 Zoom 已經喺 6 月同 7 月推出 client 修補同 server 端過濾,8 月 11 日公開詳情嗰陣,呢個已經係有更新可補嘅歷史風險,暫時亦冇證據顯示有人曾經用呢啲漏洞發動實際攻擊。

「零互動」呢個講法要加返攻擊前提:攻擊者要先加入或者主持同一個 Zoom meeting,唔可以只靠知道你電郵地址就隔空入機。攻擊路徑用到分享畫面或白板背後嘅 annotation 協定,不過研究團隊話舊版 client 會自動處理收到嘅 annotation 資料,受害者唔使自己開工具、批准遙控、下載檔案或者撳連結,畫面亦冇明顯警告。換句話講,waiting room、密碼同限制已登入用戶入場仍然有實際保護作用,但公開 meeting link 就會放大風險。研究團隊技術報告

Zoom 管理頁面入面嘅端對端加密開關,研究團隊用紅框標出暫時緩解設定

圖片:Ⓐ Security

「接管裝置」實際去到邊

成功觸發漏洞後,攻擊者可以用 Zoom client 嘅 process 權限執行程式,實際權限範圍視乎 Zoom app 同當時登入嘅用戶帳戶。研究團隊列出嘅後果包括讀取資料、開咪或鏡頭、再裝其他惡意軟件;不過「fully take over」唔應解讀成必然即刻攞到 Windows administrator、macOS root,或者突破 iOS、Android 嘅 app sandbox。實際控制範圍會受作業系統權限、Zoom 已獲准使用嘅鏡頭與咪、EDR 同其他保安設定限制,但遙距執行程式本身已經足夠嚴重。

今次牽涉三個編號:CVE-2026-53413 係 annotation parser 冇做好邊界檢查,可造成 buffer overwrite 同遙距執行程式,Zoom 評為 High、CVSS 8.3;CVE-2026-53414 可造成 buffer over-read 同拒絕服務,評分 6.5;CVE-2026-53415 就係 use-after-free,同樣可導致遙距執行程式,評分 8.3。研究團隊用另一套 CVSS 4.0 計法畀出 9.0,所以外面會見到「critical」字眼;以 Zoom 官方公告為準,兩個執行程式漏洞列作 High。ZSB-26015ZSB-26016ZSB-26017

邊啲平台要更新、更新到咩版本

一般 Zoom Workplace 原生 app 喺所有支援平台都受影響,即 Windows、macOS、Linux、iOS 同 Android;7.1 呢條版本線要升到 7.1.5 或以上,仍留喺 7.0 分支就至少要 7.0.6。Windows VDI Client 嘅安全版本係 7.0.116.6.16;Zoom Rooms 同 Meeting SDK 為咗一次過補齊三個 CVE,應升到 7.1.5 或以上。淨係用瀏覽器加入通話嘅 web client 冇 annotation 同白板功能,研究團隊指呢條攻擊路徑唔適用,但公司管理員仍然要盤點裝置上有冇舊版原生 client。

桌面版可以登入 Zoom,撳右上角頭像再揀 Check for Updates/檢查更新;手機版就去 App Store 或 Google Play 更新。公司用 MSI、MDM 或 VDI 集中安裝嘅話,AutoUpdate 可能已俾管理員關掉,普通用戶甚至見唔到更新按鈕,IT 團隊要直接推新版同設定最低加入版本。Zoom 官方更新指引 如果短時間內未能更新晒全部裝置,研究團隊建議暫停 E2EE meeting,等 Zoom server 可以過濾惡意 annotation 訊息;呢招只係過渡安排,更新 client 先可以完整修補。

少過 20 個 prompts 搵到漏洞,點睇先合理

Ⓐ Security 話研究員由 Android 版 7.0.4 開始拆解 Zoom,叫公開可用嘅 frontier AI 模型排列 121 個 native libraries 嘅風險、逆向 annotation 協定,再協助追查記憶體破壞點;由搵漏洞到整出可運作 exploit,用咗少過 20 個 prompts,同埋唔夠 24 小時。報告公開咗部分 prompts 同技術分析,不過呢組數字來自研究公司自己,冇獨立重現,而且文章亦有推廣自家自動化保安平台嘅成分。呢次至少反映,AI 有機會加快逆向工程同漏洞篩選;企業亦要縮短軟件更新周期。

Zoom 喺公司會議、網課、遙距 IT 支援同客戶通話都會接觸外來參加者,呢類「先入 meeting、再打 client parser」嘅漏洞特別難靠員工醒目避開。管理員除咗推 7.1.5,亦應收緊公開連結、開 waiting room、限制 annotation 同白板,再留意 Zoom client 無故崩潰或者啟動 shell、瀏覽器等異常行為。個人用戶做法就簡單得多:而家檢查一次版本,唔好等下次開會先處理。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook