
Zoom『Zoomsday』零點擊漏洞可接管裝置:受影響用戶應立即更新
攻擊者只要身處同一個會議,就有機會暗中執行惡意程式
入到同一個會議已經有攻擊條件
Zoom 今次修補嘅「Zoomsday」由三個記憶體漏洞組成,全部同畫面分享時嘅註解功能有關。研究團隊 A Security 話,攻擊者只要主持或者加入同一個 Zoom 會議,就可以向其他參加者送出特製資料,令對方個 app 執行惡意程式。受害人唔使撳連結、下載檔案或者開啟註解功能,畫面亦冇明顯警告;不過攻擊者始終要先入到個會議,唔係單憑一個 Zoom 帳戶就可以隔空攻擊任何人。
一旦成功,惡意程式會沿用 Zoom 本身喺裝置上攞到嘅權限,理論上可以偷資料、裝 malware,甚至控制鏡頭同咪高峰。A Security 已喺真實 Zoom client 證實可以遙距執行程式,Zoom 官方亦確認 CVE-2026-53413 同 CVE-2026-53415 可令會議參加者攻擊另一名參加者。截至公開披露,研究文章同 Zoom 公告都冇提到已出現現實攻擊個案,所以要分清楚「有可行 exploit」同「已有人大規模使用」。

圖片:A Security
邊啲版本要更新
受影響範圍幾闊,包括 Windows、macOS、Linux、Android 同 iOS 上嘅 Zoom Workplace。7.1 分支要升至 7.1.5 或以上,留喺 7.0 分支就至少要有 7.0.6;Windows VDI Client 嘅安全版本分別係 7.0.11 同 6.6.16。Zoom Rooms 同 Meeting SDK 如果要完整避開三個 CVE,亦應升至 7.1.5 或以上。部分較早公告寫 7.1.0 已修補首兩個漏洞,不過第三個漏洞去到 7.1.5 先有 client 修補,直接裝最新版本最穩陣。
桌面版更新方法好直接:登入 Zoom Workplace,撳右上角頭像,再揀 Check for Updates/檢查更新。手機版就去 App Store 或 Google Play 更新。想核對版本,桌面版可以喺頭像選單入 Help,再揀 About Zoom Workplace;手機版就去 Settings 入面嘅 About。公司或者學校用 MSI、GPO、MDM、VDI 管理嘅裝置可能冇更新按鈕,呢類機最好交畀 IT 統一推送,管理員亦可以設定最低 client 版本,連外來參加者一併攔截舊版。
Server 擋到一部分,E2EE 會留低缺口
Zoom 六月收到報告後先推出 client 修補,再喺七月加入 server 端過濾,攔住惡意註解資料送到舊版 app。不過 A Security 指出,端對端加密(E2EE)會令 server 睇唔到會議資料,相關過濾亦做唔到;攻擊者本身已經身處會議,亦持有該次通話所用嘅加密資料,所以 E2EE 唔會自動化解呢種攻擊。如果未可以即時更新晒所有裝置,可以暫時停用 E2EE,再收緊 waiting room、密碼、註解同畫面分享權限;不過呢啲只係過渡做法,最後都係要更新 client。
「少過 20 個 prompts」要點理解
A Security 自述由發現漏洞到整出可行 exploit,用咗少過 20 個公開 AI 模型 prompts,時間亦少過 24 小時。不過研究過程有資深漏洞研究員揀攻擊面、反編譯 app、操作 IDA 同動態分析工具,再判斷模型答案有冇用;呢個數字唔代表普通人問 AI 二十句就識接管 Zoom。呢件事反映,有經驗嘅研究員用 AI 之後,可以快好多咁掃描程式、整理協定同測試攻擊路線,研究封閉源碼軟件亦冇以前咁難。對公司 IT 嚟講,更新週期要跟住縮短:既然研究員可以加速搵漏洞,攻擊者分析公開修補檔嘅速度同樣會快。
參考來源
- The Verge — ‘Zoomsday’ hack uncovered using fewer than 20 AI prompts — original report
- A Security:ZOOMSDAY — 原始研究文章,核對攻擊條件、研究方法、披露時間線同 E2EE 限制
- Zoom ZSB-26015:Buffer Over-write — Zoom 官方公告,確認 CVE-2026-53413、受影響產品同修補版本
- Zoom ZSB-26016:Buffer Over-read — Zoom 官方公告,確認 CVE-2026-53414 同拒絕服務風險
- Zoom ZSB-26017:Use After Free — Zoom 官方公告,確認 CVE-2026-53415 同完整修補所需版本
- Zoom:Updating Zoom to the latest version — Zoom 官方更新教學,核對桌面版、手機版同 IT 管理安裝方式
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







