Коротко: 11 августа 2026 года Zoom закрыл критическую уязвимость «Zoomsday» (CVE-2026-53413): участник или ведущий встречи мог захватить устройство другого участника без единого его действия. Уязвимость нашли израильские исследователи из A Security — всего за 20 запросов к своему ИИ-инструменту. Затронуты все платформы: Windows, macOS, iOS, Android, Linux. Патч уже в Zoom Workplace 7.1.5 — обновитесь немедленно.
Что произошло
11 августа 2026 года Zoom опубликовал четыре бюллетеня безопасности (ZSB-26015 — ZSB-26018). Наиболее опасный из них — CVE-2026-53413, которую исследователи прозвали «Zoomsday», — касался механизма совместных аннотаций при демонстрации экрана и позволял выполнить произвольный код на устройстве любого участника встречи. Никакого взаимодействия со стороны жертвы не требовалось: ни нажатия на ссылку, ни открытия файла, ни подтверждения диалогового окна.
Уязвимость обнаружила израильская компания A Security. По их словам, для поиска бреши достаточно было 20 итераций промпта в их собственном инструменте наступательного ИИ. Это важный сигнал: порог вхождения для поиска уязвимостей нулевого дня снижается, и на разведку у атакующих уходит всё меньше времени. О том, как злоумышленники монетизируют доступ к чужим устройствам, читайте в материале о том, как инфостилеры крадут пароли и куки.
Техническая механика: где именно была дыра
Уязвимость скрывалась в функции аннотаций — инструменте, который позволяет участникам совещания рисовать, выделять фрагменты и делать пометки поверх демонстрируемого экрана. Для работы аннотаций Zoom использует собственный протокол, открывающий прямой канал между демонстрирующим и зрителями.
Проблема заключалась в обработке текстовых аннотаций: код работал с фиксированными буферами размером 128 байт, но при этом доверял 32-битным счётчикам символов, которые приходят прямо из сети. Специально сформированные данные переполняли буфер, что давало возможность выполнить произвольный машинный код. Атака работала одинаково против Windows, macOS, iOS, Android и Linux-версий Zoom Workspace.
Главная опасность — отсутствие любых визуальных признаков атаки. Жертва не видит подозрительных сообщений, системных запросов или диалогов разрешений. Атакующий просто сидит в том же звонке — и этого достаточно.
Что атакующий мог сделать с вашим устройством
Получив исполнение кода в контексте Zoom, атакующий мог сделать практически всё, что позволяет операционная система работающему приложению. В зависимости от прав процесса Zoom это включает: чтение файлов из профиля пользователя, перехват нажатий клавиш, активацию камеры и микрофона, извлечение паролей и токенов из браузера, установку дополнительного вредоносного ПО, а также горизонтальное перемещение по локальной сети.
Риск для корпоративного сегмента особенно высок: одна скомпрометированная встреча — и атакующий внутри периметра компании. Дополнительная защита сетевого уровня снижает радиус поражения: зашифрованный туннель LiMP VPN скрывает трафик и реальный IP-адрес, ограничивая видимость устройства для внешних наблюдателей.
Кто особенно в зоне риска
Под угрозой был каждый, кто использовал необновлённые версии Zoom. Особенно уязвимы те, кто регулярно участвует в публичных вебинарах, клиентских встречах или подключается к звонкам по незнакомым ссылкам: злоумышленник мог сам организовать встречу и пригласить жертву. О рисках публичных сетей, из которых часто заходят в Zoom, читайте в нашем материале о безопасности в публичном Wi-Fi.
Как защититься прямо сейчас
Обновите Zoom немедленно. Исправление включено в Zoom Workplace 7.1.5 и 7.0.6, Zoom Rooms 7.1.5, Meeting SDK 7.1.5. Проверьте: меню Zoom → «О программе» → «Проверить наличие обновлений».
Включите автоматическое обновление. В настройках Zoom: «Общие» → «Автоматически обновлять Zoom» — это защитит от аналогичных угроз в будущем.
Администраторам: отключите аннотации на уровне организации. В портале управления Zoom уберите функцию аннотаций — именно там скрывалась дыра.
Не принимайте звонки из неизвестных источников. Ссылки на встречу из холодных писем или мессенджеров — потенциальный вектор атаки. Перепроверяйте через другой канал.
Защитите сетевой уровень. LiMP VPN шифрует весь трафик устройства и скрывает реальный IP-адрес — особенно важно при подключении к корпоративным звонкам из публичных мест.
Источники
- SecurityLab.ru — Взлом ПК за 20 запросов к ИИ: в Zoom нашли уязвимость нулевого клика при показе экрана
- Techora.ru — Уязвимость Zoom позволяла захватывать устройства через демонстрацию экрана
- SecurityAffairs — Zoom Patches "Zoomsday" Zero-Click Flaw Enabling Remote Code Execution
- SecurityWeek — Zoom Patches Zero-Click Code Execution Vulnerability
