Уязвимость в функции аннотаций Zoom позволяет выполнить код без действий жертвы

Zoom

Уязвимость в функции аннотаций Zoom позволяет участнику встречи удалённо выполнить код на устройстве другого участника. Для атаки не требуется ни кликов, ни загрузок, ни каких-либо предупреждающих знаков: злоумышленнику достаточно присоединиться к конференции или выступать в роли организатора. Разработчики Zoom уже выпустили патчи, закрывающие проблему.

Уязвимость Zoomsday (CVE-2026-53413)

Проблема получила идентификатор CVE-2026-53413 и название Zoomsday. Её обнаружила исследовательская команда A Security. Специалисты Zoom оценили уязвимость как имеющую высокую степень опасности, по шкале CVSS она набрала 8,3 балла из 10. Это одна из четырёх проблем, раскрытых в рамках одного цикла бюллетеней.

Ошибка кроется в инструменте аннотаций, который позволяет участникам встречи рисовать, выделять и добавлять текст во время демонстрации экрана. Этот инструмент использует закрытый протокол для установки прямого соединения между тем, кто показывает экран, и теми, кто его смотрит. В процессе обработки данных о форматировании текста программа не проверяет, соответствует ли размер входящих данных выделенным областям памяти. В результате возникает переполнение буфера - ситуация, когда в выделенную область памяти записывается больше данных, чем она может вместить. Это повреждает соседние области памяти и позволяет атакующему перехватить управление потоком выполнения программы, запустив произвольный код на устройстве жертвы.

Исследователь A Security продемонстрировал эксплуатацию на macOS, используя уязвимость для скрытого запуска браузера Safari на машине жертвы. Эксперимент показал, что полное выполнение кода возможно без какого-либо взаимодействия с пользователем и без видимых признаков компрометации. Атака направлена на любого участника встречи индивидуально, при этом злоумышленнику не требуется специальный доступ или повышенные привилегии. Поскольку для запуска вредоносного кода не нужно, чтобы жертва что-либо открывала или нажимала, угроза считается особенно серьёзной для организаций, активно использующих видеоконференции.

В том же наборе исправлений Zoom раскрыла ещё три уязвимости. CVE-2026-53414 средней степени опасности - переполнение буфера при чтении в клиентах Zoom. Эта ошибка может раскрыть содержимое памяти, включая фрагменты данных других приложений или пользовательской информации, хранящейся в оперативной памяти. CVE-2026-53415, также имеющая высокий рейтинг опасности, связана с использованием памяти после её освобождения. Такие ошибки нередко приводят к повреждению памяти, а в некоторых случаях позволяют выполнить произвольный код. CVE-2026-53416 затрагивает клиент Zoom для виртуальной инфраструктуры рабочих столов, сокращённо VDI. Эта уязвимость высокой степени опасности основана на обходе пути: манипулируя путями к файлам, злоумышленник может получить доступ к файлам за пределами предназначенных каталогов, что потенциально ведёт к раскрытию чувствительной информации.

Все четыре проблемы описаны в бюллетенях ZSB-26015-ZSB-26018, опубликованных и обновлённых 11 августа 2026 года. Согласно уведомлению Zoom, ошибки, связанные с аннотациями, затрагивают клиенты на всех поддерживаемых платформах: Windows, macOS, Linux, iOS и Android. Проблема обхода пути специфична для развёртываний VDI, то есть сред, где пользователи подключаются к виртуальным рабочим столам через специализированные клиенты.

Исправления уже доступны. Для Zoom Workplace выпущены версии 7.1.5 и 7.0.6, Zoom Rooms - 7.1.5, Meeting SDK - 7.1.5. Эти версии закрывают ошибки, связанные с аннотациями. Для VDI-клиента Workplace вышли версии 7.0.11 и 6.6.16, для VDI-плагина - 7.0.11 и 6.6.15, которые устраняют проблему обхода пути. Разработчики рекомендуют всем пользователям обновиться до последних доступных сборок.

На данный момент Zoom не сообщает о случаях активной эксплуатации этих уязвимостей в реальных атаках. Публичных эксплойтов также не обнаружено. Тем не менее специалисты советуют рассматривать установку обновлений как приоритетную задачу. Уязвимость в аннотациях не требует от жертвы действий сверх обычного участия во встрече, не оставляет видимых следов и может быть использована для доставки вредоносного ПО, кражи данных или захвата контроля над устройством. Организациям, которые централизованно управляют развёртыванием Zoom, следует распространить обновлённые пакеты установки как можно скорее, а не полагаться на самостоятельное обновление сотрудниками. В противном случае уязвимые сборки могут вернуться при следующей установке или перезагрузке клиента.

Эта уязвимость привлекает внимание к безопасности инструментов совместной работы, которые становятся всё более функциональными и, соответственно, привлекательными для атакующих. Разработчики оперативно выпустили исправления, и теперь ключевая задача - обеспечить их своевременное внедрение. В долгосрочной перспективе важно, чтобы производители таких систем уделяли особое внимание проверке границ при обработке данных из сети, поскольку подобные ошибки открывают путь к наиболее серьёзным последствиям.

Ссылки

Комментарии: 0