Уязвимости в программе «Zoomsday» могут позволить одному участнику Zoom атаковать другого.

| 12 августа 2026 г.
Логотип Zoom на фоне взрыва

Исследователи обнаружили три уязвимости в популярной платформе для проведения онлайн-встреч Zoom, которые могут позволить одному участнику встречи атаковать другого, используя вредоносные данные, полученные в ходе совместной работы.

Уязвимости, отслеживаемые как CVE-2026-53413 , CVE-2026-53414 и CVE-2026-53415 , затрагивают код, используемый Zoom для обработки данных аннотаций, которыми обмениваются во время совещаний. Исследователи назвали этот набор уязвимостей «Zoomsday».

Затронутые приложения:

  • Zoom Workplace на всех поддерживаемых платформах до версий 7.1.5 и 7.0.6 в зависимости от ветки выпуска.
  • Клиент Zoom Workplace VDI для Windows до версий 7.0.11 и 6.6.16, в зависимости от ветки выпуска.
  • Zoom Rooms доступен на всех поддерживаемых платформах до версии 7.1.5.
  • Комплект разработчика Zoom Meeting SDK доступен на всех поддерживаемых платформах до версии 7.1.5.

Что может произойти?

Это означает, что кто-то из участников той же конференции Zoom может отправить данные, которые приложение Zoom не готово обработать. Вместо простого отображения рисунка, текстового поля или другой аннотации, уязвимый клиент может быть обманут, что приведет к сбою, утечке информации или даже запуску кода, контролируемого злоумышленником.

Функции аннотирования кажутся простыми, но лежащий в их основе процесс не так уж прост. Ваш клиент Zoom получает структурированные данные от другого участника и преобразует эти данные в объект, который можно отобразить на экране. Согласно исследованию, парсер аннотаций содержал несколько ошибок, связанных с безопасностью памяти. Как и любое программное обеспечение, обрабатывающее данные, предоставленные третьей стороной, оно должно быть очень осторожным при проверке длин, количества и ссылок перед их использованием.

Примечательно, что существует расхождение между оценками степени тяжести, присвоенными исследователями, которые оценили их как «критические» , и оценками компании Zoom, которая оценила их как «высокие» .

Разница, по всей видимости, заключается в том, как оцениваются уязвимости в рамках Общей системы оценки уязвимостей ( CVSS ). Zoom считает, что успешная эксплуатация требует взаимодействия с пользователем.

На практике злоумышленнику сначала нужно попасть в ту же конференцию, что и предполагаемая жертва. Это может означать присоединение к открытой конференции, использование утекшей ссылки на конференцию, выдачу себя за ожидаемого участника или взлом учетной записи, уже имеющей доступ. Zoom считает это взаимодействием с пользователем, если злоумышленник убеждает жертву присоединиться к конференции с целью взлома ее компьютера.

Как оставаться в безопасности

Компания Zoom опубликовала бюллетень по безопасности, в котором объясняется, какие программы необходимо обновить и где найти исправленные версии.

Чтобы защитить себя от «Zoom-дня» и проводить безопасные встречи:

  • Как можно скорее обновите Zoom до последней версии.
  • Ограничьте доступ к вашим встречам в Zoom . Используйте пароли, залы ожидания, ограничения для авторизованных пользователей и уникальные ссылки для конфиденциальных звонков.
  • Если вам не нужны такие функции, как аннотации, интерактивные доски, дистанционное управление, передача файлов или сторонние приложения, рекомендуется их отключить, особенно для совещаний с открытым приглашением.
  • Один сорванный чат не является доказательством атаки, но если это происходит регулярно, стоит провести расследование.
  • Используйте современное антивирусное решение, работающее в режиме реального времени, чтобы блокировать вредоносный код на ваших устройствах.
  • Организациям также следует проверить свои инструменты управления устройствами, чтобы убедиться, что каждый развернутый клиент Zoom получает обновления.

От сообщения об угрозах до их устранения.

Риски кибербезопасности не должны выходить за рамки заголовка. Загрузите Malwarebytes сегодня, чтобы предотвратить угрозы на своих устройствах.

Об авторе

Питер Арнтц

Исследователь в области вредоносного ПО

12 лет подряд был MVP Microsoft в области потребительской безопасности. Владеет четырьмя языками. Пахнет богатым красным деревом и книгами в кожаных переплетах.