Novinky

Chyba Zoomsday umožňovala převzít cizí zařízení jen účastí ve stejné videohovoru schůzce

Novinky Date: Zobrazení: 35

Chyba Zoomsday umožňovala převzít cizí zařízení jen účastí ve stejné videohovoru schůzce

Výzkumníci prokázali, že k převzetí zařízení jiného účastníka schůzky v Zoomu stačilo se schůzky pouze zúčastnit – útok nevyžadoval žádné kliknutí ani jinou interakci oběti.

Útok pojmenovaný Zoomsday využíval trojici zranitelností v proprietárním protokolu, který Zoom používá pro anotace sdílené obrazovky. Podle bezpečnostní společnosti A Security stačilo, aby útočník poslal speciálně vytvořená data, která klient Zoomu automaticky zpracoval – šlo tedy o takzvaný zero-click útok, kde oběť nemusí nic potvrzovat ani otevírat. Výzkumníci funkční vzdálené spuštění kódu (RCE) potvrdili na verzi klienta Zoom 7.0.5 napříč všemi podporovanými platformami.

Zranitelnosti se týkají anotačního enginu a jde konkrétně o přetečení bufferu (CVE-2026-53413), čtení mimo hranice bufferu (CVE-2026-53414) a chybu typu use-after-free (CVE-2026-53415). Zoom první a třetí chybu hodnotí jako vysoce závažné, druhou jako středně závažnou. Opravy vycházely postupně: CVE-2026-53413 a CVE-2026-53414 firma opravila v klientské větvi 7.1 ve verzi 7.1.0, následovala dočasná serverová mitigace pro starší klienty a poté verze 7.1.5 s opravou třetí chyby. Podporovaná větev 7.0 dostala odpovídající opravy ve verzi 7.0.6. Důležitou výjimkou zůstávají schůzky s koncovým šifrováním – serverová mitigace je nedokázala ochránit, protože jejich obsah Zoom z principu nemůže kontrolovat, takže u takových schůzek bylo nutné počkat na opravu přímo v klientovi.

Pozornost bezpečnostní komunity nakonec nepřitáhla ani tak samotná chyba, jako rychlost, s jakou vznikl funkční exploit. Výzkumníci uvedli, že při reverzním inženýrství chyby využívali běžně dostupné AI modely a od prvního nálezu k funkčnímu útoku se dostali během jediného pracovního dne – server The Verge píše o méně než dvaceti zadaných promptech. To neznamená, že by chatbot dokázal na povel vyrobit hotový zero-click exploit, ale ukazuje to, kolik rutinní analytické práce dnes dokážou moderní AI modely výzkumníkovi zkrátit, a tedy i jak rychle se může zkracovat čas mezi objevením chyby a jejím reálným zneužitím.

Image

Organizace, které Zoom používají pro schůzky s citlivým obsahem, by měly ověřit, že mají klienty aktualizované na verzi 7.1.5 nebo novější (případně 7.0.6 v podporované větvi 7.0), a věnovat zvláštní pozornost prostředí s koncovým šifrováním, kde serverová mitigace nezabírala.

Zdroj

Další články