В Zoom исправили уязвимость, позволявшую выполнять произвольный код - «Новости»

  • 14:30, 22-авг-2026
  • Изображения / Заработок / Преимущества стилей / Новости / Самоучитель CSS / Вёрстка / Добавления стилей
  • Клементина
  • 0

Исследователи из компании A Security обнаружили несколько уязвимостей в Zoom, которые получили общее название Zoomsday и позволяли участнику встречи удаленно выполнить код на устройствах других пользователей. Атака не требовала никаких действий со стороны жертв и работала в Windows, macOS, Linux, iOS и Android.


Обнаруженные экспертами проблемы затрагивали функцию аннотаций, с помощью которой участники встреч могут рисовать и писать поверх демонстрируемого экрана. Если во время звонка кто-то демонстрировал свой экран, атакующий мог захватить как устройство этого пользователя, так и любого другого участника, который смотрел трансляцию.


Наиболее опасная уязвимость получила идентификатор CVE-2026-53413 и 8,3 балла по шкале CVSS. Этот баг приводил к повреждению памяти и позволял удаленно выполнить произвольный код без каких-либо предупреждений, кликов и скачивания файлов.


Корень проблемы был найден в проприетарном протоколе Zoom для создания аннотаций. Так, клиенты Zoom автоматически обрабатывают полученные объекты, а между пользователем, который демонстрирует свой экран, и зрителями устанавливаются прямые каналы связи. Однако исследователи выяснили, что Zoom некорректно проверял источники некоторых сообщений, а в одном из обработчиков отсутствовала проверка границ буфера. В результате специально подготовленное сообщение позволяло выйти за границы буфера и добиться выполнения произвольного кода.


Еще один похожий баг, CVE-2026-53414 (6,5 балла по шкале CVSS), приводил к чтению данных за пределами буфера. Хотя разработчики Zoom считают, что проблему можно было использовать только для DoS-атак, специалисты A Security утверждают, что им удалось извлечь из памяти указатели, которые могли использоваться для обхода ASLR.


Третья уязвимость, CVE-2026-53415 (8,3 балла), относится к классу use-after-free. Хотя специалисты A Security обнаружили ее независимо, позже выяснилось, что разработчики Zoom уже знали об этом баге.


Исследователи оценивают все три бага на 9,0 балла по шкале CVSS 4.0 и утверждают, что с их помощью можно реализовать zero-click атаку. При этом официальные оценки Zoom оказались заметно ниже и указывают, что для эксплуатации проблем требуется взаимодействие с пользователем.


Исправления для проблем Zoomsday (ZSB-26015, ZSB-26016 и ZSB-26017) начали распространяться еще в июне и июле 2026 года, примерно за два месяца до публичного раскрытия уязвимостей. В Zoom подчеркивают, что не только выпустили клиентские патчи, но и развернули серверные меры защиты. Так, исправления вошли в актуальные версии Zoom Workplace, Rooms и Meeting SDK.


Исследователи из компании A Security обнаружили несколько уязвимостей в Zoom, которые получили общее название Zoomsday и позволяли участнику встречи удаленно выполнить код на устройствах других пользователей. Атака не требовала никаких действий со стороны жертв и работала в Windows, macOS, Linux, iOS и Android. Обнаруженные экспертами проблемы затрагивали функцию аннотаций, с помощью которой участники встреч могут рисовать и писать поверх демонстрируемого экрана. Если во время звонка кто-то демонстрировал свой экран, атакующий мог захватить как устройство этого пользователя, так и любого другого участника, который смотрел трансляцию. Наиболее опасная уязвимость получила идентификатор CVE-2026-53413 и 8,3 балла по шкале CVSS. Этот баг приводил к повреждению памяти и позволял удаленно выполнить произвольный код без каких-либо предупреждений, кликов и скачивания файлов. Корень проблемы был найден в проприетарном протоколе Zoom для создания аннотаций. Так, клиенты Zoom автоматически обрабатывают полученные объекты, а между пользователем, который демонстрирует свой экран, и зрителями устанавливаются прямые каналы связи. Однако исследователи выяснили, что Zoom некорректно проверял источники некоторых сообщений, а в одном из обработчиков отсутствовала проверка границ буфера. В результате специально подготовленное сообщение позволяло выйти за границы буфера и добиться выполнения произвольного кода. Еще один похожий баг, CVE-2026-53414 (6,5 балла по шкале CVSS), приводил к чтению данных за пределами буфера. Хотя разработчики Zoom считают, что проблему можно было использовать только для DoS-атак, специалисты A Security утверждают, что им удалось извлечь из памяти указатели, которые могли использоваться для обхода ASLR. Третья уязвимость, CVE-2026-53415 (8,3 балла), относится к классу use-after-free. Хотя специалисты A Security обнаружили ее независимо, позже выяснилось, что разработчики Zoom уже знали об этом баге. Исследователи оценивают все три бага на 9,0 балла по шкале CVSS 4.0 и утверждают, что с их помощью можно реализовать zero-click атаку. При этом официальные оценки Zoom оказались заметно ниже и указывают, что для эксплуатации проблем требуется взаимодействие с пользователем. Исправления для проблем Zoomsday (ZSB-26015, ZSB-26016 и ZSB-26017) начали распространяться еще в июне и июле 2026 года, примерно за два месяца до публичного раскрытия уязвимостей. В Zoom подчеркивают, что не только выпустили клиентские патчи, но и развернули серверные меры защиты. Так, исправления вошли в актуальные версии Zoom Workplace, Rooms и Meeting SDK.
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

Другие новости


Рекомендуем

Комментарии (0)




Уважаемый посетитель нашего сайта!
Комментарии к данной записи отсутсвуют. Вы можете стать первым!