Перейти к основному контенту
LiMP VPN
Все новости

Zoom Zoomsday: взлом ПК без клика при показе экрана

Zoom Zoomsday: взлом ПК без клика при показе экрана

Коротко: 11 августа 2026 года Zoom закрыл критическую уязвимость «Zoomsday» (CVE-2026-53413): участник или ведущий встречи мог захватить устройство другого участника без единого его действия. Уязвимость нашли израильские исследователи из A Security — всего за 20 запросов к своему ИИ-инструменту. Затронуты все платформы: Windows, macOS, iOS, Android, Linux. Патч уже в Zoom Workplace 7.1.5 — обновитесь немедленно.

Что произошло

11 августа 2026 года Zoom опубликовал четыре бюллетеня безопасности (ZSB-26015 — ZSB-26018). Наиболее опасный из них — CVE-2026-53413, которую исследователи прозвали «Zoomsday», — касался механизма совместных аннотаций при демонстрации экрана и позволял выполнить произвольный код на устройстве любого участника встречи. Никакого взаимодействия со стороны жертвы не требовалось: ни нажатия на ссылку, ни открытия файла, ни подтверждения диалогового окна.

Уязвимость обнаружила израильская компания A Security. По их словам, для поиска бреши достаточно было 20 итераций промпта в их собственном инструменте наступательного ИИ. Это важный сигнал: порог вхождения для поиска уязвимостей нулевого дня снижается, и на разведку у атакующих уходит всё меньше времени. О том, как злоумышленники монетизируют доступ к чужим устройствам, читайте в материале о том, как инфостилеры крадут пароли и куки.

Техническая механика: где именно была дыра

Уязвимость скрывалась в функции аннотаций — инструменте, который позволяет участникам совещания рисовать, выделять фрагменты и делать пометки поверх демонстрируемого экрана. Для работы аннотаций Zoom использует собственный протокол, открывающий прямой канал между демонстрирующим и зрителями.

Проблема заключалась в обработке текстовых аннотаций: код работал с фиксированными буферами размером 128 байт, но при этом доверял 32-битным счётчикам символов, которые приходят прямо из сети. Специально сформированные данные переполняли буфер, что давало возможность выполнить произвольный машинный код. Атака работала одинаково против Windows, macOS, iOS, Android и Linux-версий Zoom Workspace.

Главная опасность — отсутствие любых визуальных признаков атаки. Жертва не видит подозрительных сообщений, системных запросов или диалогов разрешений. Атакующий просто сидит в том же звонке — и этого достаточно.

Что атакующий мог сделать с вашим устройством

Получив исполнение кода в контексте Zoom, атакующий мог сделать практически всё, что позволяет операционная система работающему приложению. В зависимости от прав процесса Zoom это включает: чтение файлов из профиля пользователя, перехват нажатий клавиш, активацию камеры и микрофона, извлечение паролей и токенов из браузера, установку дополнительного вредоносного ПО, а также горизонтальное перемещение по локальной сети.

Риск для корпоративного сегмента особенно высок: одна скомпрометированная встреча — и атакующий внутри периметра компании. Дополнительная защита сетевого уровня снижает радиус поражения: зашифрованный туннель LiMP VPN скрывает трафик и реальный IP-адрес, ограничивая видимость устройства для внешних наблюдателей.

Кто особенно в зоне риска

Под угрозой был каждый, кто использовал необновлённые версии Zoom. Особенно уязвимы те, кто регулярно участвует в публичных вебинарах, клиентских встречах или подключается к звонкам по незнакомым ссылкам: злоумышленник мог сам организовать встречу и пригласить жертву. О рисках публичных сетей, из которых часто заходят в Zoom, читайте в нашем материале о безопасности в публичном Wi-Fi.

Как защититься прямо сейчас

Обновите Zoom немедленно. Исправление включено в Zoom Workplace 7.1.5 и 7.0.6, Zoom Rooms 7.1.5, Meeting SDK 7.1.5. Проверьте: меню Zoom → «О программе» → «Проверить наличие обновлений».

Включите автоматическое обновление. В настройках Zoom: «Общие» → «Автоматически обновлять Zoom» — это защитит от аналогичных угроз в будущем.

Администраторам: отключите аннотации на уровне организации. В портале управления Zoom уберите функцию аннотаций — именно там скрывалась дыра.

Не принимайте звонки из неизвестных источников. Ссылки на встречу из холодных писем или мессенджеров — потенциальный вектор атаки. Перепроверяйте через другой канал.

Защитите сетевой уровень. LiMP VPN шифрует весь трафик устройства и скрывает реальный IP-адрес — особенно важно при подключении к корпоративным звонкам из публичных мест.

Источники

Zoom Zoomsday: взлом ПК без клика при показе экрана