VMTech
Обсудить проект

Zoom исправила уязвимости аннотаций с риском захвата клиента

Zoom исправила уязвимости аннотаций с риском захвата клиента

Zoom закрыла три уязвимости в механизме аннотаций при демонстрации экрана, которые, по оценке исследователей A Security, могли дать участнику встречи возможность воздействовать на клиент другого участника без клика, загрузки файла или видимого предупреждения. Zoom отслеживает проблемы как CVE-2026-53413, CVE-2026-53414 и CVE-2026-53415; для первой и третьей указан балл CVSS 8,3, для второй — 6,5.

Исправления были выпущены в июне и июле, примерно за два месяца до публичного раскрытия. На момент публикации сведений об эксплуатации не было, а все три CVE отсутствовали в каталоге CISA Known Exploited Vulnerabilities.

Какие версии необходимо обновить

Для Zoom Workplace на поддерживаемых платформах уязвимыми названы версии до 7.1.5 и 7.0.6 в соответствующих ветках. Zoom Workplace VDI Client для Windows следует обновить как минимум до 7.0.11 либо 6.6.16.

Zoom Rooms и Zoom Meeting SDK на всех платформах должны быть обновлены до версии 7.1.0. Для третьей уязвимости Zoom также указывает порог версии 7.1.5. Организациям важно сверить не только обычные настольные клиенты, но и VDI-развёртывания, комнаты переговоров и продукты, в которые встроен Meeting SDK.

Как работала атака через аннотации

По описанию A Security, рисунок при совместном просмотре экрана передаётся не как изображение, а как структурированный объект с числовыми полями и данными. В одном из обработчиков размер данных использовался для заполнения фиксированного буфера на 128 байт без проверки границ. Избыточное значение могло привести к записи за пределами буфера.

Исследователи также обнаружили отсутствие проверки источника на некоторых путях диспетчеризации сообщений. Клиент выбирал обработчик по типу сообщения, полученному из сети, не сверяя его с ролью отправителя. Это, по утверждению A Security, позволяло передать сообщение с объектом там, где ожидалось подтверждение, и заставить клиент восстановить объект.

В оперативное закрытие уязвимостей корпоративной инфраструктуры вопросы оперативного закрытия уязвимостей уже показаны как важная часть защиты корпоративной инфраструктуры, а этот случай подчёркивает необходимость учитывать средства видеосвязи в том же процессе управления патчами.

Расхождения в оценках и практический вывод

Zoom квалифицирует CVE-2026-53413 как переполнение буфера, CVE-2026-53414 — как чтение за пределами буфера, а CVE-2026-53415 — как use-after-free. A Security оценивает все три проблемы в 9,0 по CVSS 4.0, тогда как бюллетени Zoom содержат более низкие значения. Вендор также отмечает необходимость взаимодействия пользователя в векторах CVSS, что расходится с формулировкой исследователей о zero-click-сценарии.

Практический вывод для бизнеса прост: следует проверить версии Zoom Workplace, VDI Client, Zoom Rooms и Meeting SDK, установить доступные обновления и включить эти компоненты в регулярный контроль патчей. Отдельного внимания требуют устройства переговорных и виртуальные рабочие места, которые могут обновляться по другому графику, чем пользовательские компьютеры.

#zoomsecurity#vulnerability#patchmanagement#endpointsecurity
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 12.08.2026
Instagram

Zoom исправила уязвимости аннотаций с риском захвата клиента

Открыть публикацию в Instagram ↗