关键词

漏洞

安全研究人员披露了Zoom视频会议软件中的多个严重漏洞,攻击者只需与受害者处于同一会议中,无需任何点击或交互,即可完全控制其他参会者的电脑

这些漏洞存在于Zoom的注释工具功能中,该功能允许参与者在共享屏幕上绘图和输入文字。最令人担忧的是,攻击过程不会在受害者屏幕上留下任何痕迹

打开网易新闻 查看精彩图片

⚠️ 漏洞技术细节

安全公司"A Security"发现了三个相关漏洞:

  • CVE-2026-53413

    (CVSS 8.3):缓冲区覆写漏洞

  • CVE-2026-53414

    (CVSS 6.5):缓冲区越界读取漏洞

  • CVE-2026-53415

    (CVSS 8.3):释放后使用漏洞

研究人员解释,当用户在Zoom中绘制注释时,绘图数据会被转换为结构化对象并发送给其他参会者。其中一个漏洞在于,接收端信任攻击者提供的数据长度,导致可以向固定128字节缓冲区写入超长数据,从而覆写返回地址。

AI辅助发现漏洞

值得注意的是,该安全公司声称利用AI模型在不到一天时间内就完成了从发现漏洞到开发出可用漏洞利用代码的全过程,且仅使用了不到20个提示词。

研究人员Idan Levcovich表示,构建此类漏洞利用的门槛"已经崩溃,且不会恢复"。这一发现也引发了关于AI在安全研究中双刃剑角色的讨论。

️ 修复版本与应对措施

Zoom已在6月和7月发布了修复补丁,但漏洞细节直到现在才公开。目前尚无关于该漏洞被实际利用的报告。

建议用户升级到以下或更高版本:

  • Zoom Workplace

    :7.1.5或7.0.6

  • Zoom Workplace VDI客户端

    :7.0.11或6.6.16

  • Zoom Rooms和Meeting SDK

    :7.1.0或7.1.5

提醒:视频会议安全不容忽视。建议企业定期更新会议软件,并对敏感会议采取额外安全措施,如启用等候室、限制屏幕共享权限等。

打开网易新闻 查看精彩图片

安全圈

打开网易新闻 查看精彩图片

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!