“Zoomsday”缺陷可能会让一名 Zoom 参与者攻击另一名

立即更新 Zoom 以防范严重漏洞,这些漏洞可能允许同一会议中的攻击者在您的设备上运行恶意代码。

来源:Malwarebytes Labs 博客

研究人员在流行的 Zoom 会议平台中发现了三个漏洞,这些漏洞可能会让一名会议参与者通过恶意协作数据攻击另一名会议参与者。

这些漏洞的编号为 CVE-2026-53413、CVE-2026-53414 和 CVE-2026-53415,影响 Zoom 用于处理会议期间共享的注释数据的代码。研究人员将这组缺陷命名为“Zoomsday”。

受影响的应用程序是:

  • Zoom Workplace 在版本 7.1.5 和 7.0.6 之前的所有受支持平台上运行,具体取决于发布分支
  • Zoom Workplace VDI Client for Windows 版本 7.0.11 和 6.6.16 之前的版本,具体取决于版本分支
  • Zoom Rooms 在 7.1.5 版本之前的所有支持平台上运行
  • Zoom Meeting SDK 在 7.1.5 版本之前的所有支持平台上运行
  • 会发生什么

    这意味着同一 Zoom 会议中的某人可以发送 Zoom 应用程序不准备处理的数据。易受攻击的客户端不是简单地显示绘图、文本框或其他注释,而是可能会被欺骗而崩溃、泄漏信息,甚至运行攻击者控制的代码。

    注解功能听起来很简单,但底层流程却不简单。您的 Zoom 客户端从其他参与者接收结构化数据,并将该数据转换为可以在屏幕上显示的对象。根据研究,注释解析器包含多个内存安全错误。与处理第三方提供的数据的任何软件一样,在使用长度、计数和引用之前必须非常小心地验证它们。

    值得注意的是,研究人员给出的严重程度评级为“严重”,而 Zoom 给出的严重程度评级为“高”,两者之间存在差异。

    差异似乎在于通用漏洞评分系统(CVSS 评分)下漏洞的评分方式。 Zoom 认为成功的利用需要用户交互。

    如何保持安全

    Zoom 发布了安全公告,解释哪些程序需要更新以及在哪里可以找到修复版本。