Новости · Кибербезопасность

Zoom Zoomsday: критический баг без клика позволял взломать весь созвон

Zoom — один из самых популярных сервисов для видеозвонков — до 11 августа 2026 года содержал критическую уязвимость «Zoomsday». Злоумышленник внутри встречи мог выполнить произвольный код на устройствах всех остальных участников без единого клика, скачивания файла или одобрения с их стороны. Уязвимость обнаружил искусственный интеллект менее чем за 24 часа.

16 августа 2026 Редакция LoadFile Чтение 5 мин
Сломанный цифровой щит — визуализация уязвимости Zoomsday в Zoom

Коротко: CVE-2026-53413 — переполнение буфера в движке аннотаций Zoom — позволяло любому участнику встречи бесшумно выполнить код на устройствах всех остальных. Патч ZSB-26015 вышел 11 августа 2026 года. Всем пользователям Zoom Workplace необходимо обновиться до версии 7.1.5 или 7.0.6.

Что произошло

11 августа 2026 года компания Zoom опубликовала бюллетень безопасности ZSB-26015 и выпустила патч, закрывающий цепочку уязвимостей с общим названием «Zoomsday». Главная из них — CVE-2026-53413 — относится к классу «нулевого клика»: жертва не должна ничего делать, чтобы её устройство оказалось под контролем атакующего. Достаточно просто присутствовать в одной видеовстрече с злоумышленником.

Уязвимость затронула все версии Zoom Workplace до 7.0.5 включительно на всех платформах: Windows, macOS, iOS, Android и Linux. По данным Security Affairs и GBHackers, публично подтверждённых случаев эксплуатации в дикой природе на момент выхода патча зафиксировано не было.

Как работала атака

Уязвимость находилась в функции CAnnoFormatBlock::Deserialize внутри движка аннотаций Zoom — компонента, который отвечает за отображение пометок и рисунков поверх расшаренного экрана. Проблема состояла в следующем: функция использовала буферы фиксированного размера — 128 байт, — но при этом принимала из сети значения длины в виде 32-битных чисел, не проверяя, укладываются ли данные в выделенную память.

Это классическое переполнение стекового буфера (stack buffer overflow): атакующий отправлял специально сформированное аннотационное сообщение, которое перезаписывало соседние участки памяти и изменяло поток выполнения программы, обеспечивая запуск произвольного кода.

Что значит «нулевой клик»

Большинство атак требуют, чтобы жертва что-то сделала: открыла файл, нажала на ссылку, одобрила запрос. Zero-click атака срабатывает без каких-либо действий со стороны жертвы — вредоносное сообщение обрабатывается автоматически, в фоне. В случае Zoomsday достаточно было просто находиться в одном созвоне с атакующим во время демонстрации экрана.

Исследователи публично продемонстрировали эксплойт: на macOS Safari запускался незаметно, без какого-либо уведомления для пользователя. Помимо CVE-2026-53413, в рамках Zoomsday закрыты ещё три уязвимости:

  • CVE-2026-53414 — переполнение буфера средней критичности, раскрывающее содержимое памяти процесса.
  • CVE-2026-53415 — use-after-free высокой критичности, также допускающий выполнение кода.
  • CVE-2026-53416 — path traversal в компоненте Zoom VDI Client.

Роль искусственного интеллекта в обнаружении

Уязвимость обнаружила компания A Security — платформа автономной наступательной безопасности. По данным TechRepublic, исследователи нашли и оформили рабочий эксплойт с использованием публично доступных AI-моделей — менее чем за 24 часа и не более чем за 20 промптов.

Сам факт обнаружения не удивляет: аналитики безопасности всё активнее применяют ИИ для статического и динамического анализа кода. Показательно другое — скорость и доступность процесса. Исследователи прокомментировали это так: «Барьер для создания оружия такого класса рухнул — и он уже не вернётся».

Это согласуется с общей тенденцией 2026 года: ИИ становится инструментом как для нападения, так и для защиты. Например, схожий подход применялся при анализе уязвимостей в файловых форматах — о случаях, когда вредоносный PDF выполнял JavaScript в браузере, мы уже писали. Проверить, насколько безопасны расширения файлов, которые вы открываете каждый день, можно в карте опасных расширений.

Как обновиться и что сделать прямо сейчас

Zoom выпустил исправления для всех затронутых продуктов. Необходимые версии:

  • Zoom Workplace (настольные и мобильные клиенты): обновите до 7.1.5 или 7.0.6.
  • Zoom Rooms: обновите до 7.1.5.
  • Meeting SDK: обновите до 7.1.5.
  • Zoom VDI Client: обновите до 7.0.11 или 6.6.16.
  1. Откройте Zoom, нажмите на аватар в правом верхнем углу и выберите «Проверить обновления».
  2. Установите обновление и перезапустите приложение.
  3. Убедитесь, что в разделе «О программе» указана версия 7.1.5 или выше.
  4. Если в вашей организации используется корпоративный дистрибутив Zoom — проверьте, обновил ли его IT-отдел, и при необходимости обратитесь к администратору.
!
Уязвимость работала только внутри активной встречи

Атакующий должен был присутствовать в том же созвоне, что и жертва. Это снижает вероятность случайной эксплуатации, но не отменяет необходимость обновления: в корпоративной среде угроза реальна — достаточно подключиться инсайдером или скомпрометированному участнику.

Общее правило: любое клиентское программное обеспечение, обрабатывающее данные из сети — видеоплееры, офисные пакеты, мессенджеры, — представляет собой потенциальную поверхность атаки. Это касается и файловых форматов: именно поэтому раздел безопасность файлов на Loadfile посвящён рискам при открытии незнакомых документов, архивов и медиафайлов.

Источники

Читайте также