Исследователи компании A Security обнаружили уязвимость в Zoom Workplace, через которую злоумышленник мог захватить устройство другого участника видеозвонка. Ошибка затрагивала приложения для Windows, macOS, Linux, iOS и Android.
Уязвимость CVE-2026-53413 находилась в инструменте аннотаций, который используют для рисования и добавления пометок во время демонстрации экрана. Zoom автоматически обрабатывал данные, поступающие от участников конференции. Специально сформированное сообщение вызывало повреждение памяти и запускало код злоумышленника на устройстве жертвы.
Для атаки злоумышленнику требовался доступ к той же конференции. Жертве не нужно было переходить по ссылкам, скачивать файлы или подтверждать какие-либо действия. На экране также не появлялись предупреждения о вмешательстве.
По данным A Security, исследователи нашли ошибку и подготовили рабочий эксплойт менее чем за сутки. В работе они использовали общедоступные модели искусственного интеллекта и составили менее 20 запросов. Авторы исследования считают этот случай примером того, как ИИ снижает порог входа в разработку сложных кибератак.
A Security сообщила Zoom об уязвимости в июне 2026 года. Компания выпустила исправления для серверной части и приложений до публичного раскрытия информации. Признаков применения уязвимости в реальных атаках исследователи не обнаружили. Пользователям рекомендовали установить последнюю версию Zoom Workplace.
Ранее стало известно, что россияне стали чаще оплачивать зарубежные сервисы для работы и бизнеса. Так, количество оплат Zoom выросло на 18%.
Источник: ТАСС