Исследования13 августа 2026 г., 15:18 МСК🤖 Auto

Zoomsday: AI-эксплойт для захвата устройств в Zoom за 20 промптов

Исследователи A.Security нашли критическую уязвимость RCE в Zoom, позволяющую удаленно управлять ПК. Эксплойт создан с помощью всего 20 запросов к ИИ-агенту, что ставит под угрозу 220 млн пользователей.

Баннер новости 5706

Суть угрозы: Zoomsday

Команда исследователей безопасности A.Security обнаружила критическую уязвимость, получившую название Zoomsday. Она позволяет любому участнику видеоконференции получить полный удаленный доступ к устройству жертвы (Remote Code Execution, RCE) без необходимости использования белых досок или других функций аннотирования. Уязвимость затрагивает библиотеку, отвечающую за аннотации, которая активна постоянно, как только пользователь входит в звонок.

Детали эксплуатации и масштаб

Уязвимость присутствовала в версиях Zoom Workplace ранее 7.0.6 (стабильная ветка) и ранее 7.1.5 (ветка fast track). Проблема заключается в переполнении буфера: библиотека обработки аннотаций получает данные в сериализованном виде, используя поля счетчиков для определения объема чтения. Однако проверка границ максимального размера отсутствовала. Атакующий мог отправить объект с ложным значением счетчика, заставив программу прочитать лишние данные и выполнить внедренный код.

Масштаб потенциального ущерба огромен: ежемесячная активная аудитория Zoom оценивается в 220 миллионов пользователей, что составляет около 56% мирового рынка видеоконференцсвязи. Хотя Zoom не работает с правами администратора (что исключает установку корневых руткитов), атакующий получает полный доступ к данным пользователя и может обеспечить персистентность другими методами.

Роль ИИ: 20 промптов против проприетарного ПО

Ключевой инцидент заключается не только в самой уязвимости, но и в скорости её обнаружения. Исследователи использовали ИИ-агент для анализа проприетарного кода Android-пакета Zoom. После первых неудачных попыток анализа самого приложения команда переключилась на анализ коммуникационного протокола. ИИ помог выявить уязвимый участок в обработке сериализованных объектов аннотаций.

Весь процесс поиска эксплойта занял всего 20 промптов к ИИ-агенту. Это демонстрирует, что барьер для создания уязвимостей уровня «государства» (nation-state class) рухнул. Ранее для подобных задач требовались элитные команды, месяцы работы и огромные бюджеты. Теперь ИИ позволяет находить сложные уязвимости в закрытом (проприетарном) ПО с минимальными ресурсами.

Статус исправления

Компания Zoom оперативно закрыла уязвимость после получения первых отчетов. Пользователи, обновившие Zoom Workplace до актуальных версий (7.0.6+ или 7.1.5+), защищены. Однако инцидент стал ярким примером того, как ИИ-ассистированное исследование уязвимостей делает стандартное окно в 90 дней для раскрытия багов практически неэффективным.

Источник: Tom's Hardware ↗