Zoom已针对四个新披露的安全漏洞发布补丁。这些漏洞可让恶意会议参与者无需点击、下载或任何警告提示,就能在另一台参会者电脑上远程执行代码。
其中最严重的漏洞编号为CVE-2026-53413,被发现该漏洞的研究团队A Security称为“Zoomsday”,Zoom自身的安全团队将其评为“高”严重性。
打开网易新闻 查看精彩图片
该漏洞位于Zoom的注释功能中,即允许参会者在共享屏幕时绘图、高亮或添加文字的工具。该功能依赖专有协议,在屏幕共享者与观看者之间建立一条直接通信通道。
研究人员发现,负责解析文本注释格式数据的例程CAnnoFormatBlock::Deserialize包含多个固定128字节的缓冲区,却盲目信任网络上发送的32位字符计数。由于客户端从不验证传入数据是否真的能放入这些缓冲区,攻击者可发送超长构造消息,导致缓冲区溢出并破坏相邻内存,最终劫持程序控制流以运行任意代码。
来自A Security的研究人员演示了在macOS上利用该漏洞,在受害者机器上静默启动Safari浏览器,证明无需任何用户交互、且无可见的入侵痕迹即可实现完整的代码执行——攻击者只需加入或主持会议,并单独锁定任一参会者。
除CVE-2026-53413外,Zoom在同一公告中还披露了三个相关问题:CVE-2026-53414为中危漏洞,属于Zoom客户端的缓冲区过度读取,可泄露内存内容;CVE-2026-53415同样被评为高危,属于释放后使用漏洞,若攻击者触发对已释放内存的访问,可导致内存损坏并可能执行代码;CVE-2026-53416也在本次公告中一并列出,具体影响范围可查阅Zoom官方安全公告。
热门跟贴