В Zoom исправили уязвимость, позволявшую выполнять произвольный код - «Новости»
- 14:30, 22-авг-2026
- Изображения / Заработок / Преимущества стилей / Новости / Самоучитель CSS / Вёрстка / Добавления стилей
- Клементина
- 0
Исследователи из компании A Security обнаружили несколько уязвимостей в Zoom, которые получили общее название Zoomsday и позволяли участнику встречи удаленно выполнить код на устройствах других пользователей. Атака не требовала никаких действий со стороны жертв и работала в Windows, macOS, Linux, iOS и Android.
Обнаруженные экспертами проблемы затрагивали функцию аннотаций, с помощью которой участники встреч могут рисовать и писать поверх демонстрируемого экрана. Если во время звонка кто-то демонстрировал свой экран, атакующий мог захватить как устройство этого пользователя, так и любого другого участника, который смотрел трансляцию.
Наиболее опасная уязвимость получила идентификатор CVE-2026-53413 и 8,3 балла по шкале CVSS. Этот баг приводил к повреждению памяти и позволял удаленно выполнить произвольный код без каких-либо предупреждений, кликов и скачивания файлов.
Корень проблемы был найден в проприетарном протоколе Zoom для создания аннотаций. Так, клиенты Zoom автоматически обрабатывают полученные объекты, а между пользователем, который демонстрирует свой экран, и зрителями устанавливаются прямые каналы связи. Однако исследователи выяснили, что Zoom некорректно проверял источники некоторых сообщений, а в одном из обработчиков отсутствовала проверка границ буфера. В результате специально подготовленное сообщение позволяло выйти за границы буфера и добиться выполнения произвольного кода.
Еще один похожий баг, CVE-2026-53414 (6,5 балла по шкале CVSS), приводил к чтению данных за пределами буфера. Хотя разработчики Zoom считают, что проблему можно было использовать только для DoS-атак, специалисты A Security утверждают, что им удалось извлечь из памяти указатели, которые могли использоваться для обхода ASLR.
Третья уязвимость, CVE-2026-53415 (8,3 балла), относится к классу use-after-free. Хотя специалисты A Security обнаружили ее независимо, позже выяснилось, что разработчики Zoom уже знали об этом баге.
Исследователи оценивают все три бага на 9,0 балла по шкале CVSS 4.0 и утверждают, что с их помощью можно реализовать zero-click атаку. При этом официальные оценки Zoom оказались заметно ниже и указывают, что для эксплуатации проблем требуется взаимодействие с пользователем.
Исправления для проблем Zoomsday (ZSB-26015, ZSB-26016 и ZSB-26017) начали распространяться еще в июне и июле 2026 года, примерно за два месяца до публичного раскрытия уязвимостей. В Zoom подчеркивают, что не только выпустили клиентские патчи, но и развернули серверные меры защиты. Так, исправления вошли в актуальные версии Zoom Workplace, Rooms и Meeting SDK.















Комментарии (0)