Naukowcy odkryli trzy luki w zabezpieczeniach popularnej platformy do spotkań Zoom, które mogą umożliwić uczestnikom spotkania atakowanie innych uczestników za pomocą złośliwych danych pochodzących ze współpracy.
Luki w zabezpieczeniach, oznaczone jako CVE-2026-53413 , CVE-2026-53414 i CVE-2026-53415 , dotyczą kodu używanego przez Zoom do przetwarzania danych adnotacji udostępnianych podczas spotkań. Badacze nazwali zestaw luk „Zoomsday”.
Dotyczy to następujących aplikacji:
- Zoom Workplace na wszystkich obsługiwanych platformach przed wersją 7.1.5 i 7.0.6, w zależności od gałęzi wydania
- Klient Zoom Workplace VDI dla Windows przed wersjami 7.0.11 i 6.6.16, w zależności od gałęzi wydania
- Zoom Rooms na wszystkich obsługiwanych platformach przed wersją 7.1.5
- Zestaw SDK do spotkań Zoom na wszystkich obsługiwanych platformach przed wersją 7.1.5
Co może się wydarzyć
Oznacza to, że ktoś na tym samym spotkaniu w Zoomie mógłby wysłać dane, których aplikacja Zoom nie była przygotowana do obsługi. Zamiast po prostu wyświetlić rysunek, pole tekstowe lub inną adnotację, podatny na ataki klient mógłby zostać oszukany i spowodować awarię, wyciek informacji, a nawet uruchomienie kodu kontrolowanego przez atakującego.
Funkcje adnotacji brzmią prosto, ale sam proces taki nie jest. Klient Zoom odbiera ustrukturyzowane dane od innego uczestnika i przekształca je w obiekt, który może wyświetlić na ekranie. Według badań, parser adnotacji zawierał kilka błędów bezpieczeństwa pamięci. Jak każde oprogramowanie przetwarzające dane dostarczone przez osoby trzecie, musi ono zachować szczególną ostrożność przy sprawdzaniu długości, liczebności i odwołań przed ich użyciem.
Co godne uwagi, istnieje rozbieżność między oceną powagi problemu dokonaną przez badaczy, którzy ocenili go jako krytyczny , a oceną powagi dokonaną przez Zoom, która oceniła go jako wysoki .
Różnica wydaje się wynikać ze sposobu punktacji luk w zabezpieczeniach w ramach systemu CVSS (Common Vulnerability Scoring System). Zoom uważa, że udane wykorzystanie luk wymaga interakcji użytkownika.
W praktyce atakujący musiałby najpierw dostać się na to samo spotkanie, co zamierzona ofiara. Może to oznaczać dołączenie do otwartego spotkania, wykorzystanie wyciekłego linku do spotkania, podszywanie się pod oczekiwanego uczestnika lub włamanie się na konto, które już ma do niego dostęp. Zoom uznaje interakcję z użytkownikiem, jeśli atakujący przekona ofiarę do dołączenia do spotkania z zamiarem włamania się na jej komputer.
Jak zachować bezpieczeństwo
Firma Zoom opublikowała biuletyn bezpieczeństwa , w którym wyjaśniono, które programy należy zaktualizować i gdzie można znaleźć wersje z poprawionymi zabezpieczeniami.
Aby uchronić się przed Zoomsday i zapewnić sobie bezpieczne spotkania:
- Zaktualizuj Zoom do najnowszej wersji tak szybko, jak to możliwe.
- Ogranicz, kto może dołączyć do Twoich spotkań na Zoomie . Używaj haseł, poczekalni, ograniczeń uwierzytelniania użytkowników i unikalnych linków do spotkań w przypadku poufnych rozmów.
- Jeśli funkcje takie jak adnotacje, tablice, sterowanie zdalne, przesyłanie plików lub aplikacje innych firm nie są potrzebne, rozważ ich wyłączenie, zwłaszcza w przypadku spotkań o charakterze otwartym.
- Jedno przerwane spotkanie nie jest dowodem ataku, ale jeśli zdarza się regularnie, warto to zbadać.
- Korzystaj z aktualnego rozwiązania antywirusowego działającego w czasie rzeczywistym, aby blokować złośliwy kod na swoich urządzeniach.
- Organizacje powinny również sprawdzić swoje narzędzia do zarządzania urządzeniami, aby upewnić się, że każdy wdrożony klient Zoom otrzymuje aktualizacje.
Od zgłaszania zagrożeń po ich usuwanie.
Zagrożenia cyberbezpieczeństwa nigdy nie powinny wykraczać poza nagłówek. Chroń swoje urządzenia przed zagrożeniami, pobierając Malwarebytes już dziś.




