Zoom 註解零點擊漏洞已修補:惡意參加者同場就可出手,立即更新
Tech News

Zoom 註解零點擊漏洞已修補:惡意參加者同場就可出手,立即更新

圖片:via iThome — https://www.ithome.com.tw/news/178080
TechLab 編輯部(譯)·

漏洞橫跨多個平台,AI 亦大幅加快漏洞研究速度

iThome 報道,資安公司 A Security 公開咗三個 Zoom 註解功能漏洞,編號係 CVE-2026-53413、CVE-2026-53414 同 CVE-2026-53415。當中兩個可引致遠端執行程式碼,另一個可令對方個 Zoom client 崩潰。Zoom 已經推出修補,公開資料暫時冇交代漏洞有冇俾人用作真實攻擊。

而家要做:唔好等更新通知自己彈出嚟

一般用戶最穩陣嘅做法係直接更新至最新版本。Windows、macOS 同 Linux 用戶可以登入 Zoom Workplace,撳右上角頭像,再揀「Check for Updates」;iPhone、iPad 同 Android 就去 App Store 或 Google Play 更新。公司用 MSI 安裝 Zoom 嘅話,「Check for Updates」可能俾 IT 管理設定收起咗,見唔到按鈕就要搵管理員處理。

按 Zoom 三份官方公告,Zoom Workplace 7.1 分支要去到 7.1.5 或以上,7.0 分支就要 7.0.6 或以上。Windows VDI Client 最低安全版本分別係 7.0.11 同 6.6.16。Zoom Rooms 同 Meeting SDK 涉及 CVE-2026-53415 嘅版本界線係 7.1.5,所以管理會議室裝置或者將 Zoom 嵌入自家 app 嘅團隊,都要另外檢查,淨係更新普通電腦 client,都未包晒呢批設備。

公司 IT 可以喺 Zoom 管理介面設定最低 client 版本,仲可以套用到外來參加者。呢一步幾實際,因為只靠員工自行更新,好容易漏低長期唔重開嘅會議室電腦、VDI 映像或者教學用平板。Zoom 已喺 server 加入過濾措施,不過 端對端加密(E2EE)會議唔受呢層過濾保護,server 睇唔到通話資料,自然亦攔唔到特製註解訊息。更新 client 先係最穩妥做法。

Zoom 會議畫面配上競技場同煙霧效果,象徵同場參加者可發動攻擊

圖片:A Security

零點擊有條件:攻擊者要先入到同一場會議

「零點擊」聽落好似淨係開住 Zoom 都會中招,實際攻擊條件冇咁闊。攻擊者要先加入目標身處嘅同一場會議,之後先可以向另一個參加者送出惡意註解資料。受害者就真係唔使撳連結、開附件或者自己用註解工具,舊版 client 收到資料後會自動解析,漏洞就喺呢個階段觸發。等候室、密碼、只准已登入用戶加入,同埋避免公開長期會議連結,仍然有助收窄攻擊入口。

Zoom 嘅註解唔係將畫面當成一張圖傳送。當有人畫線、打字或者加形狀,client 會將每個物件拆成結構化資料,另一邊收到後再砌返出嚟。A Security 指出,舊版解析器會相信發送者提供嘅長度同數量資料,未有好好檢查記憶體邊界。惡意參加者於是可以用特製訊息令資料寫出預留範圍,或者令程式讀取錯誤位置。

分享畫面嗰位參加者可以向多名觀眾分別送資料,普通觀眾亦有路徑將資料送返畀分享者。換句話講,一個混入大型會議嘅攻擊者未必可以一下控制全場,但佢有條件逐個揀目標。A Security 喺 macOS 示範令受影響 Zoom 程序開啟 Safari,證明漏洞可改變程式執行流程;研究團隊亦聲稱已確認相關程式碼橫跨 Windows、macOS、Linux、iOS 同 Android,而 Zoom 官方就將所有受支援平台列入受影響名單。

AI 加快搵漏洞,研究員仍然係關鍵

A Security 話,團隊由發現漏洞到整出可用攻擊少過 24 小時,期間用咗少過 20 次 prompt,協助分析嘅都係一般人可取得嘅頂尖 AI 模型。呢組數字由研究團隊自行公布,暫時冇第三方重做結果,團隊亦冇列出完整模型組合、實際成本同人工時數,解讀時唔應該當成任何人問廿句就可以接管 Zoom。

佢哋公開嘅研究過程反而更值得睇:AI 最初替 Android client 嘅大量原生函式排序,但頭一輪追錯方向,搵到嘅問題無法喺真實會議觸發。研究員其後改為追蹤同場參加者實際可以送到對方裝置嘅資料,再配合逆向分析同動態追蹤,先鎖定註解協定。AI 可以加快篩選程式碼同整理協定,但研究員仍然要判斷應該查邊個攻擊面,再親自驗證結果。

呢宗漏洞帶出嘅變化幾直接:公開 AI 模型令分析封閉源碼軟件平咗、快咗;防守方可以用佢提早搵漏洞,攻擊者一樣可以借佢加快落手。對 Zoom 用戶,今日要做嘅仍然好簡單——即時更新;至於公司 IT,最低版本限制、會議加入規則同裝置清單都要一齊執好,唔好淨係寄封電郵叫同事自行處理。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook