Zoomsday

Editors' Pick

Az A Security kutatói egy kritikus, Zoomsday névre keresztelt sérülékenységet tártak fel a Zoomban, amely lehetővé tette, hogy egy értekezlet résztvevője minden felhasználói interakció nélkül – zero-click tetszőleges kódot futtasson a többi résztvevő eszközén. A hiba a Zoom annotációs funkciójának saját protokolljában található memóriakorrupciós sérülékenység volt, amely Windows, macOS, Linux, Android és iOS klienseket egyaránt érintett. Egy speciálisan kialakított annotációs üzenet automatikus feldolgozásával a támadó átvehette az irányítást a célgép felett, adatokat lophatott, bekapcsolhatta a kamerát vagy mikrofont, illetve kártevőt telepíthetett – mindezt úgy, hogy az áldozatnak sem kattintania, sem fájlt megnyitnia nem kellett. 

A Zoom a CVE-2026-53413 hibát a 7.1.5 (illetve a 7.0.6 LTS) verzióban javította. 

Az A Security állítása szerint a sérülékenységet kevesebb mint 20 prompttal, nyilvánosan elérhető nagy nyelvi modellek segítségével, egyetlen nap alatt azonosították és exploitálták. A kutatók szerint egy ilyen összetett, zero-click távoli kódfuttatási sérülékenység feltárása korábban hónapokat igénylő, állami szintű kutatási feladatnak számított, ma azonban a fejlett AI-eszközök jelentősen felgyorsíthatják ezt a folyamatot. 

Bár a Zoom a koordinált sérülékenység-bejelentést követően kiadta a javításokat, a kutatás jól szemlélteti, hogy az AI már a fejlett sérülékenység-kutatásban is érdemi szerepet játszik, ami a védekező és a támadó oldal számára egyaránt új kihívásokat jelent.

FORRÁS