Zoomsday 可隔住會議接管裝置:Zoom 用戶要即查更新版本
3C 產品

Zoomsday 可隔住會議接管裝置:Zoom 用戶要即查更新版本

圖片:via Tom's Hardware — https://www.tomshardware.com/tech-industry/cyber-security/zoomsday-vulnerability-let-anyone-in-a-zoom-meeting-take-over-anybody-else-ai-assisted-research-only-used-20-prompts-to-find-an-exploit-to-hack-hundred-of-millions-of-people
TechLab 編輯部(譯)·

漏洞已修補,暫未見大規模實際利用證據,舊版仍要盡快更新

攻擊者入到同一個會議就有機會出手

今次「Zoomsday」最麻煩嘅地方,係受害人毋須撳連結、下載檔案,甚至毋須用白板或者註解工具。據發現漏洞嘅 A.Security 團隊講,攻擊者只要加入同一個 Zoom meeting,就可以向指定參與者送出特製資料,觸發 Zoom client 嘅記憶體錯誤,跟住執行攻擊者揀好嘅程式碼。大型公開活動、外部客戶會議同重複使用 meeting link 嘅團隊,接觸陌生參與者嘅機會高,風險自然亦高。

Zoom Workplace 視像會議介面展示多名參與者同協作功能

圖片:Zoom

漏洞藏喺長期候命嘅註解功能

問題出喺 Zoom 用嚟處理畫筆、文字框同圖形嘅註解 library。每個圖形都會變成一串資料,交畀其他參與者嘅 client 重新砌返;舊版程式讀取部分長度數值時,冇先檢查資料會唔會大過固定緩衝區。CVE-2026-53413 就係呢個 buffer over-write,Zoom 評分為 8.3。配合 CVE-2026-53414 嘅資料越界讀取,研究團隊示範咗點樣繞過記憶體保護,再取得遙距執行程式碼能力。

成功入侵後,惡意程式會沿用執行 Zoom client 嗰個作業系統用戶嘅權限,研究團隊指攻擊者可嘗試偷取個人資料、啟動咪高峰或鏡頭,亦可以安裝其他惡意軟件。不過 Zoom 一般冇系統管理員權限,所以「完全接管裝置」呢個講法要睇清楚:漏洞本身未必直接取得核心層控制權,但普通用戶檔案、已登入服務同視像會議權限已經相當敏感,實際破壞力一樣唔細。

邊啲版本要更新

Zoom 官方公告列明,所有受支援平台嘅 Zoom Workplace,7.1 分支低過 7.1.5、7.0 分支低過 7.0.6都受影響。Windows VDI Client 要升到最少 7.0.11 或 6.6.16;Zoom Rooms 同 Meeting SDK 各受支援平台就要最少 7.1.0。最穩陣做法仍然係直接裝最新版本,唔好只滿足最低門檻。呢宗亦唔好同 7 月公布、只影響 Windows 嘅 CVE-2026-53412 帳戶接管漏洞混埋,兩者成因、CVE 同修補版本都唔同。

點樣檢查同更新 Zoom

Windows、macOS 同 Linux 用戶可以登入 Zoom Workplace,撳右上角個人相片,再揀「Help/說明」同「About Zoom Workplace」,就會見到版本號;返回個人相片選單,揀「Check for Updates」就可以下載更新。如果呢個選項唔見咗,部機好多時係由公司用 MSI 或管理政策安裝,更新權落咗喺 IT 手上,要叫管理員推送新版。IT 團隊亦要點算 VDI、會議室裝置同 Meeting SDK,淨係更新員工手提電腦未算完成。

A.Security 話 Zoom 亦部署咗 server 端過濾,舊 client 喺一般加密會議可多一層保護;端對端加密(E2EE)會議就唔可以靠呢層過濾,因為 server 睇唔到會議資料,而同場攻擊者本身已持有會議密鑰。研究團隊建議,未確認所有 client 更新前,可暫時停用 E2EE。公司亦應限制公開 meeting link、開 waiting room,同埋只畀已驗證用戶入場,減少陌生帳戶直接接觸參與者 client 嘅機會。

「20 個 prompt」反映咗咩

A.Security 自述由找出漏洞到整出可用 exploit,少過 24 小時、用咗少過 20 個 prompt,同時用到公開 AI 模型。不過呢個數字唔係獨立驗證結果,亦唔代表新手同 AI 傾 20 句就識入侵 Zoom。報告展示嘅工作包埋拆解 Android app、逆向專有通訊協定、動態追蹤程式同驗證不同平台,背後仍然靠資深漏洞研究判斷。真正轉變係 AI 幫手快速排攻擊面、讀反編譯程式同反覆整測試資料,令有經驗嘅細團隊快好多走完原本好花時間嘅步驟。

截至公開資料,Zoom 同 A.Security 都冇話見到有人喺實際攻擊中大規模利用呢組漏洞,外界亦暫時未見相關證據。新聞標題提到數以億計用戶,講緊 Zoom 整體潛在接觸面,唔係已有數億人中招。漏洞既然已公開,未更新嘅舊版反而愈拖愈危險;個人用戶今日檢查版本,公司 IT 就要連 VDI、會議室同受管裝置一併清點。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook