Данные и безопасность Искусственный интеллект Приложения
Zoom устранила три уязвимости, позволявшие любому участнику звонка захватить ваш компьютер
Zoom устранила три ошибки повреждения памяти в функции аннотаций, которые позволяли любому участнику конференции выполнять произвольный код на устройстве другого пользователя без какого-либо взаимодействия с его стороны. Исправления были выпущены в июне и июле 2026 года, примерно за два месяца до того, как результаты исследования были обнародованы.
Компания Zoom исправила три уязвимости в инструментах аннотирования, используемых при совместном использовании экрана, которые позволяли любому участнику звонка запускать код на устройстве другого человека. Никаких кликов не требовалось, и на экране не происходило ничего подозрительного. Исправления были выпущены в июне и июле.
Этот временной интервал стоит подчеркнуть, поскольку в некоторых публикациях ситуация преподносилась как чрезвычайная. Zoom закрыла бреши примерно за два месяца до публикации исследования, поэтому все пользователи актуальных версий клиента уже защищены.
Обновления, содержащие исправления: Zoom Workplace версий 7.1.5 и 7.0.6, Rooms и Meeting SDK версии 7.1.5, а также клиент Windows VDI версий 7.0.11 и 6.6.16. Все более старые версии остаются уязвимыми.
Степень опасности также оказалась ниже, чем сообщалось изначально. Компания A Security, обнаружившая ошибки, оценила все три уязвимости в 9,0 балла из 10. Сама Zoom оценила CVE-2026-53413 и CVE-2026-53415 в 8,3 балла, а CVE-2026-53414 — в 6,5 балла.
С технической точки зрения речь идет об обычных нарушениях безопасности памяти. Аннотации передаются по сети в виде набора счетчиков с последующими данными, и принимающий клиент слепо доверял этим счетчикам, позволяя одному из значений выйти за пределы 128-байтового буфера и повредить адрес возврата. Вторая уязвимость позволяла диспетчеру принимать сообщения с аннотациями без проверки того, кто именно из участников их отправил.
Злоумышленник, находящийся на звонке (будь то организатор или гость), мог отправить специально сформированное сообщение, которое выполнялось на других компьютерах без каких-либо запросов и визуальных индикаторов. Далее следует стандартный набор последствий: кража файлов, получение доступа к камере и микрофону, сбор учетных данных и криптовалютных кошельков, а также загрузка вредоносного ПО второго этапа.
Главная сенсация заключается в том, что всю работу выполнил искусственный интеллект. По заявлению A Security, путь от обнаружения уязвимостей до создания работающего эксплойта занял менее суток с использованием менее чем 20 запросов к общедоступным моделям. Авторы утверждают, что еще недавно такие возможности были доступны только государствам. Тем временем OpenAI выпустила кибермодель, обученную реже отвечать отказом.
Впрочем, их собственное описание процесса несколько усложняет эту картину. Автоматический проход по ранжированию 3762 функций полностью пропустил уязвимую библиотеку, поставив ее лишь на 45-е место, и ошибка всплыла только тогда, когда исследователь вручную отследил живой вызов. ИИ быстро превратил уязвимость в оружие, но нашел ее человек.
Тем не менее, более масштабные изменения очевидны. Модель Mythos от Anthropic обнаружила 10 000 критических уязвимостей всего за месяц — быстрее, чем кто-либо успевает их исправлять.



