Zoom взломали за один день: ИИ нашёл zero-click уязвимость в аннотациях

· Безопасность
Компания A Security обнаружила критическую уязвимость в Zoom, позволяющую захватить устройство любого участника звонка без единого клика. Главное в истории не сам баг, а то, что эксплойт «государственного уровня» собрали с помощью общедоступных ИИ-моделей меньше чем за сутки.

cover.svg

Исследователи из компании A Security сообщили о серии уязвимостей в Zoom, которые позволяли участнику видеовстречи выполнить произвольный код на устройствах всех остальных собеседников. Атака не требовала от жертвы никаких действий — ни клика, ни загрузки файла, ни даже визуального признака компрометации. Достаточно было находиться в звонке. Проблема затрагивала клиенты под Windows, macOS, iOS, Android и Linux во всех версиях вплоть до 7.0.5.

Где скрывался баг

Уязвимость жила в функции аннотаций — той самой, что позволяет рисовать, вставлять текст и фигуры поверх демонстрируемого экрана. Аннотации построены на закрытом протоколе без публичной документации, и клиент автоматически разбирает любое полученное сообщение. Исследователи выяснили, что «подтверждающее» сообщение (ack) может нести в себе полное описание объекта, а получатель послушно восстанавливает его. Специально сформированный пакет вызывал переполнение буфера: счётчик длины брался прямо «с провода», а проверки на границы фиксированного 128-байтного буфера не было. Итог — перезапись стека вплоть до адреса возврата.

На демонстрации против macOS переполнение через один-единственный пакет отдало атакующему полный контроль над регистрами, а поскольку в сборке не было ни PAC, ни стекового канарейки, дело закончилось запуском Safari на машине жертвы. Для Android исследователи показали обход ASLR через раскладку кучи и частичную перезапись указателя на таблицу виртуальных функций — без утечки адресов.

Всего заведено три идентификатора: CVE-2026-53413 (перезапись стека), CVE-2026-53414 (чтение за границами буфера) и CVE-2026-53415 (независимая ошибка «запись куда угодно»).

Настоящая новость — скорость

Авторы отчёта прямо признают: сам факт наличия дыры в популярном продукте вторичен. Гораздо важнее, что весь путь от поиска до рабочего эксплойта был пройден с помощью общедоступных ИИ-моделей, менее чем за двадцать промптов и меньше чем за сутки. Zoom — закрытое ПО без опубликованного протокола, и раньше подобная работа считалась уделом государственных спецслужб: элитные команды, месяцы труда и бюджеты, которые правительства регулируют как оружие.

AI-агент сначала статически ранжировал 3762 функции по опасности, затем динамически проследил, какие библиотеки загружаются при использовании конкретных функций встречи, и вышел на libannotate.so — которую статический анализ отправил лишь на 45-е место.

Что делать пользователям

O уязвимости сообщили Zoom 10 июня 2026 года. Компания выпустила клиентское исправление в версии 7.1.0 через двенадцать дней, а 15 июля добавила серверную фильтрацию вредоносных сообщений для тех, кто ещё не обновился. Оговорка: серверный фильтр не работает в звонках со сквозным шифрованием, где сервер по определению не видит содержимого. Обновление до версий 7.1.5 и 7.0.6 закрывает все три CVE; до тех пор владельцам старых клиентов рекомендуется отключить сквозное шифрование, ограничить доступ к встречам и урезать необязательные функции — каждая из них лишь очередной парсер чужих байтов.


Источник: Lobsters

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.