Skip to content
Критическую уязвимость Zoomsday в Zoom нашли за день с помощью публичных ИИ-моделей
13 августа 03:07 9 Просмотров Новости

Критическую уязвимость Zoomsday в Zoom нашли за день с помощью публичных ИИ-моделей

Исследователи компании A Security обнаружили критическую уязвимость в Zoom, получившую название Zoomsday, и создали рабочий эксплойт менее чем за 24 часа, используя всего 20 текстовых запросов к общедоступным ИИ-моделям. Брешь позволяла злоумышленнику, участвующему в видеоконференции, выполнить удалённый код на устройствах всех участников без каких-либо действий с их стороны — ни клика, ни загрузки файла, ни визуальных признаков компрометации. интерфейс Zoom с функцией аннотирования во время демонстрации экрана

Техническая суть уязвимости

Ошибка крылась в проприетарном протоколе инструмента аннотирования — функции, позволяющей наносить метки поверх транслируемого экрана. Уязвимость представляет собой баг повреждения памяти (выход за пределы буфера) при десериализации пакетов данных. Поскольку протокол закрыт и не имеет публичной документации, каждый клиент Zoom автоматически разбирает всё, что получает, открывая прямой канал между демонстрирующим и зрителями. Злоумышленнику было достаточно отправить специально сконструированное сообщение, чтобы повредить память принимающего клиента и запустить на нём произвольный код.

Атака работала в обоих направлениях: скомпрометированный демонстрирующий мог атаковать всех участников, а любой участник — демонстрирующего. Уязвимость затрагивала Zoom Workplace на всех поддерживаемых платформах: Windows, macOS, iOS, Android и Linux. По данным A Security, Zoom используется 70% компаний из списка Fortune 100, большинством Fortune 500 и федеральными агентствами, что делает масштаб угрозы исключительно высоким.

Роль искусственного интеллекта в обнаружении

Старший исследователь уязвимостей A Security Идан Левкович (Idan Levcovich) подчёркнул, что создание подобных эксплойтов ранее считалось задачей государственного уровня: требовались элитные команды, месяцы кропотливой работы по реверс-инжинирингу и бюджеты в миллионы долларов. ИИ-агент компании, работающий с публичными фронтерными моделями, смог найти уязвимость в закрытом коде и построить работающий эксплойт за один рабочий день. ИИ-агент A Security анализирующий проприетарный протокол аннотирования Zoom

Весь процесс занял менее 20 промптов. По словам исследователей, барьер входа для производства оружийного класса эксплойтов рухнул и не вернётся обратно. Инцидент подтвердил опасения экспертов по кибербезопасности: инструменты, доступные ранее узкому кругу профессионалов, теперь могут использоваться для создания сложных атак любым пользователем публичных нейросетей.

Идентификаторы и затрагиваемые версии

Уязвимостям присвоены идентификаторы CVE-2026-53413 и CVE-2026-53414. Третья уязвимость, CVE-2026-53415, была сообщена исследователями, но к тому моменту Zoom уже самостоятельно обнаружила и устранила её. Уязвимы все версии Zoom до 7.0.5 включительно, а также все клиенты Zoom Workplace на всех платформах до версий 7.1.5 и 7.0.6 при использовании настроек сквозного шифрования (E2EE).

Меры защиты и рекомендации

A Security сообщила об уязвимости Zoom в июне 2026 года. Компания подтвердила проблему и развернула клиентские и серверные исправления. Пользователям необходимо обновить приложения до последних версий — 7.1.5 или 7.0.6 и выше. Особое внимание требуют звонки с оконечным шифрованием (E2EE): в этом сценарии серверные фильтры Zoom не могут проверять трафик на лету, поэтому защита зависит исключительно от обновления клиента на устройстве конечного пользователя. окно обновления Zoom Workplace до версии 7.1.5

Последствия для индустрии

Открытие Zoomsday демонстрирует фундаментальный сдвиг в ландшафте кибербезопасности. Способность ИИ находить и эксплуатировать уязвимости в закрытом проприетарном ПО без публичной документации ставит под сомнение привычные модели угроз. Защита через неясность (security through obscurity) перестаёт работать. Организациям придётся пересмотреть подходы к обновлению ПО, мониторингу аномальной активности в видеоконференциях и оценке рисков от автоматизированных атак нового поколения.

Поделиться

Похожие публикации