Негайно оновіть Zoom через критичну вразливість

Негайно оновіть Zoom через критичну вразливість
Негайно оновіть Zoom через критичну вразливість

Вразливість у Zoom дозволяла втручатися в чужий пристрій через анотації — і її знайшли за допомогою ШІ менш ніж за добу

У Zoom виправили серію вразливостей у функції анотацій, які теоретично дозволяли учаснику відеоконференції втручатися в роботу пристрою іншого учасника. Компанія-дослідник, яка це виявила, стверджує, що на побудову робочого демонстраційного експлойту пішло менш ніж 20 запитів до загальнодоступних моделей ШІ та менш ніж 24 години роботи.

Що саме знайшли

Йдеться про три пов’язані вразливості в механізмі Annotation — функції Zoom, яка дозволяє учасникам зустрічі малювати або залишати текстові позначки поверх демонстрованого екрана. Дослідники компанії A Security виявили, що спосіб обробки даних для таких анотацій містив помилки роботи з пам’яттю.

Найсерйознішу з трьох, CVE-2026-53413, Zoom класифікував як переповнення буфера з можливістю віддаленого виконання коду й оцінив у 8,3 бала за шкалою CVSS — це рівень «високий» (High), а не «критичний». Дві інші вразливості менш небезпечні: CVE-2026-53414 (оцінка 6,5) дозволяла лише «зронити» додаток іншого учасника, а CVE-2026-53415 — це окрема помилка типу use-after-free з тим самим високим рівнем 8,3.

Уразливими виявилися клієнти Zoom на всіх основних платформах — Windows, macOS, Linux, Android та iOS.

«Zero-click» — заявлено дослідниками, але не підтверджено самим Zoom

Сама A Security назвала знахідку Zoomsday і подала її як атаку, що не вимагає жодних дій від жертви: досить просто перебувати в конференції. Це справді драматично звучить і саме так історію підхопили численні видання.

Але тут варто зробити застереження. Офіційні технічні вектори CVSS, які опублікував сам Zoom для всіх трьох вразливостей, позначають взаємодію користувача як необхідну умову (User Interaction: Required) — а це прямо суперечить заявленому формату «zero-click». Тобто наскільки саме «непомітною» була б реальна атака — питання, у якому оцінки вендора й дослідників розходяться. Це не означає, що проблема несерйозна: висока оцінка CVSS і сам факт можливого виконання коду на чужому пристрої залишаються реальними. Але формулювання «досить просто бути в дзвінку» варто сприймати як версію дослідників, а не як однозначно підтверджений факт.

Що теоретично міг зробити зловмисник

Якби вразливість вдалося успішно експлуатувати, наступним кроком могло стати виконання довільного коду на пристрої іншого учасника: доступ до файлів, викрадення даних, встановлення додаткового шкідливого програмного забезпечення або закріплення в системі для подальших атак. Залежно від рівня доступу теоретично можливий був і доступ до камери чи мікрофона.

Важливо: мова йде про демонстрацію можливості дослідниками, а не про підтверджену масштабну атаку на користувачів. Немає публічних даних про те, що цю вразливість реально використовували зловмисники до випуску патча.

Роль штучного інтелекту — і тут теж є нюанс

Це, мабуть, найцікавіша частина історії. За словами A Security, весь цикл — від аналізу протоколу анотацій до побудови робочого коду, що демонструє атаку, — зайняв менш ніж добу і менш ніж 20 запитів до публічно доступних моделей ШІ.

Тут варто розрізняти дві версії того, що саме зробив ШІ. У власному звіті A Security подає це доволі сміливо — наче саму вразливість знайшли моделі. У більш детальних технічних викладках йдеться про інше: дослідник аналізував пропрієтарний протокол Zoom вручну, а моделі ШІ допомагали пришвидшити окремі етапи — визначити, які функції коду варто перевірити в першу чергу, і швидше зрозуміти логіку обробки даних. Тобто ШІ радше суттєво прискорив дослідження, ніж самостійно «зламав» Zoom від початку до кінця.

Головний висновок для індустрії кібербезпеки все одно залишається вагомим: те, на що раніше йшли тижні чи місяці роботи команди фахівців, тепер можна суттєво скоротити за допомогою загальнодоступних AI-інструментів. І це працює в обидва боки — цим користуються як дослідники безпеки, так і потенційно зловмисники.

Zoom уже випустив виправлення

Усі три вразливості в анотаціях уже закриті. Zoom, як і завжди в таких випадках, радить встановлювати найактуальнішу версію застосунку — саме через оновлення поширюються виправлення безпеки.

Це не єдина серйозна вразливість Zoom цього літа

Історія з анотаціями — не продовження іншої резонансної проблеми, яку Zoom закривав місяцем раніше. У липні компанія випустила патч для CVE-2026-53412 — це справді критична вразливість із оцінкою CVSS 9.8, яка стосувалася Windows-клієнта Zoom Workplace та VDI Client і теоретично дозволяла неавтентифікованому зловмиснику через мережу захопити чужий обліковий запис Zoom без жодних дій із боку жертви. Варто уточнити: у переглянутій версії бюлетеня від 15 липня Zoom прибрав Meeting SDK зі списку уражених продуктів — тож ця вразливість Meeting SDK більше не стосується, на відміну від того, що йшлося в перших повідомленнях.

Тобто влітку 2026 року Zoom довелося закривати одразу кілька серйозних проблем різного типу — і критичну вразливість облікових записів у липні, і серію проблем в анотаціях у серпні.

Що робити зараз, якщо маєте Zoom

Найпростіша й найважливіша дія — оновити Zoom до актуальної версії, не відкладаючи. Це особливо стосується корпоративних середовищ, де застосунок встановлено на великій кількості пристроїв.

При цьому немає підстав вважати, що кожен користувач Zoom автоматично постраждав — ідеться про виправлену вразливість, а не про підтверджену масову атаку. Головний практичний сигнал цієї історії — інший: AI-інструменти вже помітно скорочують час, потрібний для перетворення технічної проблеми на робочий експлойт, а отже й компаніям, і розробникам варто враховувати це в тому, як швидко вони реагують на подібні звіти.

Джерела: SecurityWeek, Security Affairs, The Hacker News, CSO Online, BleepingComputer, офіційний блог A Security, бюлетені безпеки Zoom (ZSB-26014, ZSB-26015, ZSB-26016, ZSB-26017).

 

Більше новин в телеграмі telegram button


Адмін Гік
Адмін Гік
Copywriter, SEO specialist and web developer at UITech

Я копірайтер, SEO-фахівець і розробник сайтів із досвідом роботи з 2009 року. Створюю сучасні, швидкі та зручні веб-проєкти, орієнтовані на якісний користувацький досвід та стабільний трафік. Працюю з різними операційними системами й інструментами, поєдную контент, технічну оптимізацію та дизайн.

Обожнюю гаджети й уважно стежу за технологічними трендами. Пишу глибокі огляди техніки, аналітичні матеріали та новини індустрії. Фотографую, тестую пристрої у реальних умовах і перетворюю власний досвід на корисний контент.
На UITech.com.ua я створюю матеріали, що допомагають читачам обирати техніку усвідомлено — від смартфонів і ноутбуків до ПЗ та рішень для роботи й творчості.