VMTech
Razgovarajmo

Zoom je zakrpio propuste u anotacijama tokom deljenja ekrana

Zoom je zakrpio propuste u anotacijama tokom deljenja ekrana

Zoom je objavio zakrpe za tri ranjivosti u funkciji anotacija tokom deljenja ekrana: CVE-2026-53413, CVE-2026-53414 i CVE-2026-53415. Pogođeni su Zoom Workplace, Zoom Workplace VDI Client za Windows, Zoom Rooms i Zoom Meeting SDK, a Zoom za dve ranjivosti navodi CVSS ocenu 8,3, dok treća ima ocenu 6,5.

Istraživačka kompanija A Security tvrdi da je učesnik sastanka mogao da iskoristi anotacije za preuzimanje klijenta drugog učesnika. U opisanom scenariju žrtva nije morala da klikne, preuzme datoteku niti potvrdi upozorenje. Do trenutka objave nije prijavljena zloupotreba ovih propusta, a nijedan od tri identifikatora nije u CISA katalogu Known Exploited Vulnerabilities.

Koje verzije treba proveriti

Za Zoom Workplace na podržanim platformama potrebne su verzije 7.1.5, odnosno 7.0.6 u odgovarajućim granama. Zoom Workplace VDI Client za Windows treba ažurirati najmanje na 7.0.11 ili 6.6.16, dok Zoom Rooms i Zoom Meeting SDK zahtevaju najmanje verziju 7.1.0. Za treću ranjivost navodi se verzija 7.1.5.

Zakrpe su objavljene u junu i julu, približno dva meseca pre javnog iznošenja detalja. Zoom je propuste obuhvatio biltenima ZSB-26015, ZSB-26016 i ZSB-26017. Dva biltena navode Idana Levcovicha iz A Security, dok se za CVE-2026-53415 priznanje pripisuje internom timu Zoom Offensive Security.

Zašto su anotacije bile osetljiva tačka

Anotacija se ne šalje kao slika, već kao strukturirani objekat sa brojačima i podacima koje klijent primaoca obrađuje. A Security opisuje prepisivanje bafera od 128 bajtova, čitanje izvan dozvoljene memorije i use-after-free grešku. Prema njihovoj analizi, problem je pojačan nedostatkom provere da li poruka dolazi od odgovarajućeg učesnika u komunikacionom kanalu.

Zoomova procena i opis posledica nisu u potpunosti podudarni sa nalazima istraživača. Posebno se razlikuju u tumačenju ranjivosti CVE-2026-53414: A Security navodi mogućnost čitanja neinicijalizovane memorije, dok Zoom u savetovanju navodi mogućnost uskraćivanja usluge i ne pripisuje uticaj na poverljivost.

Operativni zaključak za organizacije

Video-sastanci su deo krajnjih tačaka koje zahtevaju isti nadzor verzija kao pregledači, VPN klijenti i kancelarijski alati. U kontekstu šireg talasa propusta i socijalnih tehnika opisanih u šireg talasa propusta i socijalnih tehnika, ažuriranje Zoom aplikacija treba obuhvatiti inventarom uređaja, VDI slikama i pravilima za upravljane instalacije.

Praktičan prioritet je potvrditi stvarne verzije na radnim stanicama, virtualnim desktopima, salama za sastanke i aplikacijama zasnovanim na SDK-u, pa zatim ukloniti starije podržane grane. Takav postupak smanjuje izloženost bez oslanjanja na to da će korisnik prepoznati napad tokom sastanka.

#zoomsecurity#vulnerability#patchmanagement#endpointsecurity
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 12.08.2026
Instagram

Zoom je zakrpio propuste u anotacijama tokom deljenja ekrana

Otvorite objavu na Instagramu ↗