
Zoomsday 可隔住會議接管裝置:Zoom 用戶要即查更新版本
漏洞已修補,暫未見大規模實際利用證據,舊版仍要盡快更新
攻擊者入到同一個會議就有機會出手
今次「Zoomsday」最麻煩嘅地方,係受害人毋須撳連結、下載檔案,甚至毋須用白板或者註解工具。據發現漏洞嘅 A.Security 團隊講,攻擊者只要加入同一個 Zoom meeting,就可以向指定參與者送出特製資料,觸發 Zoom client 嘅記憶體錯誤,跟住執行攻擊者揀好嘅程式碼。大型公開活動、外部客戶會議同重複使用 meeting link 嘅團隊,接觸陌生參與者嘅機會高,風險自然亦高。

圖片:Zoom
漏洞藏喺長期候命嘅註解功能
問題出喺 Zoom 用嚟處理畫筆、文字框同圖形嘅註解 library。每個圖形都會變成一串資料,交畀其他參與者嘅 client 重新砌返;舊版程式讀取部分長度數值時,冇先檢查資料會唔會大過固定緩衝區。CVE-2026-53413 就係呢個 buffer over-write,Zoom 評分為 8.3。配合 CVE-2026-53414 嘅資料越界讀取,研究團隊示範咗點樣繞過記憶體保護,再取得遙距執行程式碼能力。
成功入侵後,惡意程式會沿用執行 Zoom client 嗰個作業系統用戶嘅權限,研究團隊指攻擊者可嘗試偷取個人資料、啟動咪高峰或鏡頭,亦可以安裝其他惡意軟件。不過 Zoom 一般冇系統管理員權限,所以「完全接管裝置」呢個講法要睇清楚:漏洞本身未必直接取得核心層控制權,但普通用戶檔案、已登入服務同視像會議權限已經相當敏感,實際破壞力一樣唔細。
邊啲版本要更新
Zoom 官方公告列明,所有受支援平台嘅 Zoom Workplace,7.1 分支低過 7.1.5、7.0 分支低過 7.0.6都受影響。Windows VDI Client 要升到最少 7.0.11 或 6.6.16;Zoom Rooms 同 Meeting SDK 各受支援平台就要最少 7.1.0。最穩陣做法仍然係直接裝最新版本,唔好只滿足最低門檻。呢宗亦唔好同 7 月公布、只影響 Windows 嘅 CVE-2026-53412 帳戶接管漏洞混埋,兩者成因、CVE 同修補版本都唔同。
點樣檢查同更新 Zoom
Windows、macOS 同 Linux 用戶可以登入 Zoom Workplace,撳右上角個人相片,再揀「Help/說明」同「About Zoom Workplace」,就會見到版本號;返回個人相片選單,揀「Check for Updates」就可以下載更新。如果呢個選項唔見咗,部機好多時係由公司用 MSI 或管理政策安裝,更新權落咗喺 IT 手上,要叫管理員推送新版。IT 團隊亦要點算 VDI、會議室裝置同 Meeting SDK,淨係更新員工手提電腦未算完成。
A.Security 話 Zoom 亦部署咗 server 端過濾,舊 client 喺一般加密會議可多一層保護;端對端加密(E2EE)會議就唔可以靠呢層過濾,因為 server 睇唔到會議資料,而同場攻擊者本身已持有會議密鑰。研究團隊建議,未確認所有 client 更新前,可暫時停用 E2EE。公司亦應限制公開 meeting link、開 waiting room,同埋只畀已驗證用戶入場,減少陌生帳戶直接接觸參與者 client 嘅機會。
「20 個 prompt」反映咗咩
A.Security 自述由找出漏洞到整出可用 exploit,少過 24 小時、用咗少過 20 個 prompt,同時用到公開 AI 模型。不過呢個數字唔係獨立驗證結果,亦唔代表新手同 AI 傾 20 句就識入侵 Zoom。報告展示嘅工作包埋拆解 Android app、逆向專有通訊協定、動態追蹤程式同驗證不同平台,背後仍然靠資深漏洞研究判斷。真正轉變係 AI 幫手快速排攻擊面、讀反編譯程式同反覆整測試資料,令有經驗嘅細團隊快好多走完原本好花時間嘅步驟。
截至公開資料,Zoom 同 A.Security 都冇話見到有人喺實際攻擊中大規模利用呢組漏洞,外界亦暫時未見相關證據。新聞標題提到數以億計用戶,講緊 Zoom 整體潛在接觸面,唔係已有數億人中招。漏洞既然已公開,未更新嘅舊版反而愈拖愈危險;個人用戶今日檢查版本,公司 IT 就要連 VDI、會議室同受管裝置一併清點。
參考來源
- Tom's Hardware — Critical 'Zoomsday' flaw enables total device takeover during Zoom calls — AI-assisted research only used 20 prompts to find an exploit to hack hundreds of millions of people. — original report
- Zoom Security Bulletin ZSB-26015 — Zoom 官方資料,核實 CVE-2026-53413、CVSS 評分、技術成因同受影響版本
- Zoom Security Bulletin ZSB-26016 — Zoom 官方資料,核實配套嘅 buffer over-read 漏洞 CVE-2026-53414
- Zoom Security Bulletin ZSB-26017 — Zoom 官方資料,核實同一輪披露嘅 CVE-2026-53415 同修補範圍
- ZOOMSDAY — How A Security Found a Nation-State Vulnerability in Zoom in One Day — 研究團隊原文,交代攻擊路徑、披露時間線、E2EE 限制同少過 20 個 prompt 嘅自述
- Updating Zoom to the latest version — Zoom 官方更新教學,核對手動更新步驟同受管安裝嘅限制
- Zoom Security Bulletin ZSB-26014 — 用嚟分清 2026 年 7 月另一宗 Windows 帳戶接管漏洞 CVE-2026-53412
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







