Zoom修复高危远程漏洞,警告用户立即升级

区块链文库报道:

Zoom注释功能存在严重漏洞,可导致设备被远程控制

Zoom注释功能中发现的一组高危漏洞,可能使恶意参会者无需受害者任何操作,即可在另一参会者的设备上远程执行代码。

严重漏洞允许无声接管设备

以色列网络安全公司A Security发现了这些漏洞,并将利用方法命名为“Zoomsday”。其研究人员利用常见AI模型,通过不到20次提示,在不到一天的时间内构建了一个可用的攻击程序。

这些漏洞针对Zoom的注释系统,该系统用于在会议期间绘图、添加文本和共享协作元素。操纵注释数据可让攻击者触发另一参会者电脑上的危险内存损坏问题。

Zoom将其中两个漏洞(CVE-2026-53413和CVE-2026-53415)归类为高严重性,CVSS评分均为8.3。理论上,这两个漏洞均允许一名用户在另一参会者的系统上运行恶意代码。第三个漏洞CVE-2026-53414被评为中等严重性。

对于加密货币持有者而言,此类攻击可能导致未经授权访问敏感资源,包括交易所会话、钱包应用程序和机密数据,一旦设备被攻破,数字资产面临的风险将显著增加。

小词典:CVSS(通用漏洞评分系统)是一种用于评估网络安全漏洞严重性的标准化方法,评分范围从0(低)到10(严重)。

Zoom的注释漏洞使得同一会议中的攻击者无需用户操作或点击链接,即可在另一参会者的设备上执行代码。

Zoom回应,但端到端加密仍带来持续风险

A Security公司于6月首次向Zoom报告了这些漏洞。作为回应,Zoom发布了客户端安全更新,并实施了服务器端过滤,以阻止恶意注释流量到达易受攻击的设备。

然而,研究人员警告称,服务器端防御在端到端加密会议中无法生效,因为Zoom无法检查加密内容。因此,在加密会议中使用过时客户端的用户可能仍面临风险。

Zoom建议受影响的Workplace客户根据其更新渠道,至少升级到7.1.5或7.0.6版本。较早版本的Zoom Rooms和Meeting SDK也容易受到攻击。

漏洞严重性与影响功能

CVE-2026-53413:高(8.3),影响注释系统

CVE-2026-53415:高(8.3),影响注释系统

CVE-2026-53414:中等,影响注释系统

通过Zoom入侵电脑可能导致本地存储的加密货币钱包、私钥或其他敏感数字资产数据泄露。

近期加密货币领域攻击凸显威胁

2025年9月,去中心化交易所协议THORChain的联合创始人JP Thor据报在一次看似正常的Zoom会议后,其电脑被入侵,损失约130万美元。

借助新发现的Zoomsday漏洞,攻击者不再需要说服用户下载恶意文件或安装虚假更新。只要攻击者加入会议,易受攻击的客户端就足以允许未经授权的代码执行。

Zoom建议所有用户,尤其是处理数字资产或在敏感环境中操作的用户,立即将软件更新至推荐版本。

© 版权声明
THE END
喜欢就支持一下吧
分享