Уязвимость Zoom позволяла захватывать устройства без действий пользователя

Дмитрий Новиков

Ошибка в системе аннотаций Zoom позволяла выполнить код на устройстве участника звонка без кликов и загрузок.

Исследователи обнаружили в Zoom серию уязвимостей, которые позволяли атакующему удалённо выполнить код на устройстве другого участника видеозвонка без каких-либо действий с его стороны. Проблема затрагивала Zoom Workplace на Android, iOS, Windows, macOS и Linux, а сама атака относилась к классу zero-click.

Уязвимость находилась в системе аннотаций Zoom, которая используется для рисования и добавления текста поверх демонстрируемого экрана. Специально сформированные данные аннотаций могли вызвать повреждение памяти на принимающем устройстве и в итоге привести к удалённому выполнению кода. Для атаки жертве не требовалось нажимать на ссылку, скачивать файл или подтверждать какое-либо действие — достаточно было находиться в одной встрече с атакующим.

По данным A Security, уязвимости были обнаружены с помощью общедоступных ИИ-моделей. Исследователям потребовалось менее 20 запросов к моделям и менее суток, чтобы выявить проблемы и создать рабочий эксплойт. Ошибки находились в фирменном движке аннотаций Zoom libannotate.so, который автоматически обрабатывает входящие данные рисования и текста.

Поскольку один и тот же исходный код компонента используется в нативных клиентах Zoom для разных платформ, уязвимость распространялась сразу на несколько операционных систем. В теории успешная атака могла позволить извлечь личные данные, получить доступ к камере или микрофону устройства либо установить дополнительное вредоносное ПО.

A Security сообщила Zoom о проблемах в июне, после чего компания выпустила клиентские и серверные исправления. Уязвимости получили идентификаторы CVE-2026-53413, CVE-2026-53414 и CVE-2026-53415. Проблема затрагивала старые версии Zoom Workplace, Zoom Workplace VDI Client, Zoom Rooms и Zoom Meeting SDK. Пользователям порекомендовали установить актуальные обновления приложения, поскольку исправления уже доступны.

Фото: © RusPhotoBank
Эта страница может использовать файлы cookie в аналитических целях.