Ad
Угрозы

В Zoom закрыли уязвимость: участник видеозвонка мог запустить код на устройстве собеседника без дополнительных действий

Маша Даровская
By Маша Даровская , IT-редактор и автор
В Zoom закрыли уязвимость: участник видеозвонка мог запустить код на устройстве собеседника без дополнительных действий
Обложка © Anonhaven

Zoom выпустила исправления для нескольких уязвимостей в клиентах видеоконференций. Самая заметная из них — CVE-2026-53413 в механизме аннотаций. Специально подготовленное сообщение позволяло участнику встречи повредить память клиента другого участника и при успешной эксплуатации выполнить на его устройстве произвольный код. Пользователю после входа во встречу не требовалось открывать файл, нажимать ссылку или взаимодействовать с вредоносным объектом.

Уязвимость нельзя считать способом атаковать произвольный компьютер с установленным Zoom. Злоумышленник должен находиться в той же встрече, что и цель, либо организовать звонок и добиться подключения жертвы. Именно поэтому термин «атака без клика» здесь нуждается в пояснении: автоматической была обработка вредоносного сообщения уже внутри активной конференции.

Zoom присвоила CVE-2026-53413 уровень High и оценку 8,3 из 10 по CVSS 3.1. Вектор оценки содержит UI:R — User Interaction Required. Это не противоречит технической демонстрации: участие пользователя во встрече считается условием сценария, но взаимодействовать с самим вредоносным пакетом ему не требуется.

Аннотации Zoom позволяют участникам рисовать линии, добавлять текст, фигуры и другие объекты поверх демонстрации экрана или общей доски.

Такие объекты передаются между клиентами не в виде готовой картинки. Zoom сериализует их в набор структурированных данных, отправляет через свою инфраструктуру, а приложение получателя снова собирает объект в памяти. Этот механизм и стал поверхностью атаки.

Исследователи A Security начали анализ с Android-клиента Zoom 7.0.4 и вышли на библиотеку libannotate, которая обрабатывает аннотации. Код этого компонента используется в клиентах для нескольких платформ.

В обработчике текстовых аннотаций исследователь обнаружил четыре буфера фиксированного размера по 128 байт. Количество символов приходило непосредственно из сетевого сообщения. Программа использовала это значение при копировании данных, но не проверяла, помещается ли результат в целевой буфер.

Итог — запись за пределами выделенной памяти, которую Zoom классифицировала как CWE-787, Out-of-bounds Write. В официальном бюллетене компания описывает последствия как возможность удалённого выполнения кода одним участником встречи на клиенте другого участника.

Архитектура протокола аннотаций оказалась важной частью проблемы. Сообщения проходят через мультимедийный маршрутизатор Zoom. Участники располагают каналами обмена данными с пользователем, демонстрирующим экран. Клиент получателя автоматически разбирает входящий объект и передаёт его обработчику аннотаций.

Исследователи выяснили, что на изученных путях обработки клиент недостаточно строго проверял роль отправителя для некоторых типов сообщений. Это позволяло сформировать пакет с объектом аннотации и заставить приложение цели самостоятельно разобрать его.

Для запуска обработчика не требовалось, чтобы жертва нажимала на присланный элемент. A Security также пишет, что наличие уязвимого кода не зависело от того, использовал ли пользователь инструмент аннотаций в этот момент.

A Security пишет, что 9 июня подтвердила уязвимость на Zoom Client 7.0.5 для разных платформ. При этом подробно опубликованный вариант полноценного перехвата управления выполнением программы относится к macOS.

На macOS переполнение стека позволило исследователю изменить адрес возврата и управляемые регистры процессора. В демонстрации процесс Zoom запускал Safari — это служило видимым доказательством того, что выполнение программы удалось перенаправить.

Для Android команда описала другой путь через переполнение памяти в куче и изменение указателя на таблицу виртуальных методов. Техника эксплуатации отличается от варианта для macOS. Поэтому писать, что «один готовый эксплойт одинаково работает на Windows, macOS, Android и iOS», нельзя.

Официальный бюллетень Zoom при этом относит к затронутым Zoom Workplace на всех поддерживаемых платформах. Это говорит о распространённости уязвимого компонента, но не означает идентичную технику получения выполнения кода на каждой операционной системе.

A Security описывает последствия атаки как возможность захватить устройство, получить доступ к персональным данным, использовать камеру или микрофон и установить другое ПО. Такие возможности зависят от прав процесса Zoom, разрешений приложения и механизмов защиты конкретной операционной системы.

Сам Zoom в бюллетене ограничивается формулировкой remote code execution и не заявляет, что CVE-2026-53413 автоматически предоставляет системные или административные привилегии.

В том же обработчике аннотаций исследователи нашли CVE-2026-53414.

В этой уязвимости размер буфера также зависел от значения, поступавшего по сети. Ошибка могла приводить к чтению данных за пределами предназначенной области памяти. Zoom оценила проблему в 6,5 балла по CVSS 3.1, присвоила уровень Medium и указала возможным результатом отказ в обслуживании клиента другого участника встречи.

A Security при анализе увидела в считываемой памяти адреса кода и другие внутренние данные процесса, потенциально полезные при создании сложного эксплойта и обходе ASLR — механизма случайного размещения областей памяти. Это вывод исследовательской команды. Официальный бюллетень Zoom фиксирует для CVE-2026-53414 более узкое последствие — отказ в обслуживании.

Ещё одна проблема в системе аннотаций получила идентификатор CVE-2026-53415.

Это ошибка использования памяти после освобождения — use-after-free. Zoom оценила её в 8,3 балла CVSS 3.1, уровень High. Компания подтверждает, что участник встречи потенциально может использовать её для выполнения кода у другого участника через сетевое взаимодействие.

Здесь важна история обнаружения. В официальном бюллетене источником CVE-2026-53415 указана Zoom Offensive Security, собственная команда безопасности компании. A Security независимо нашла проблему во время исследования, но после передачи информации выяснила, что Zoom уже знала об этой ошибке и готовила защиту.

Исследовательский разбор описывает проблемный объект метаданных автофигур. Атакующий мог влиять на значения указателей внутри связанного списка, после чего операция удаления элемента создавала примитив записи по выбранному адресу. Такая возможность потенциально используется как основа для выполнения кода.

A Security передала первую найденную проблему Zoom 10 июня. Компания подтвердила получение отчёта 11 июня. Исследователи указывают, что первый клиентский патч для CVE-2026-53413 и CVE-2026-53414 появился 22 июня, а 15 июля Zoom внедрила дополнительную защиту на серверной стороне. Исправление CVE-2026-53415 вышло позднее. Публичное раскрытие состоялось 11 августа.

Серверный фильтр мог отбрасывать специально сформированные сообщения до их доставки старому клиенту. Сквозное шифрование E2EE создавало исключение: сервер Zoom не имеет доступа к содержимому такого трафика и поэтому не может проверить сообщение тем же способом.

A Security отмечает, что старые клиенты во встречах с E2EE оставались уязвимыми даже после появления серверной защиты. Клиентское исправление устраняет проблему непосредственно в обработчике данных и не зависит от возможности сервера анализировать сообщение.

Хронология A Security и актуальные бюллетени Zoom описывают версии немного по-разному. Исследователь пишет, что первоначальное исправление CVE-2026-53413 и CVE-2026-53414 было выпущено в версии 7.1.0 22 июня. Текущий официальный бюллетень Zoom от 11 августа указывает для Zoom Workplace более консервативные границы: затронуты версии до 7.1.5 и 7.0.6 в соответствующих ветках.

Поэтому пользователям лучше не определять безопасность только по ранней хронологии исследования. Актуальный ориентир — таблица самого разработчика и последняя доступная сборка Zoom.

Для CVE-2026-53413 Zoom перечисляет:

Zoom Workplace на всех поддерживаемых платформах — версии до 7.1.5 и 7.0.6 в соответствующих ветках; Zoom Workplace VDI Client для Windows — до 7.0.11 и 6.6.16; Zoom Rooms — до 7.1.0; Zoom Meeting SDK — до 7.1.0.

Для CVE-2026-53415 требования к Rooms и Meeting SDK выше: уязвимыми считаются версии до 7.1.5. Workplace также необходимо обновить до исправленных веток 7.1.5 или 7.0.6, а VDI Client — до 7.0.11 или 6.6.16.

Сам Zoom рекомендует устанавливать последнюю доступную версию программного обеспечения, а не останавливаться на минимальной исправленной сборке.

11 августа Zoom опубликовала ещё один бюллетень — ZSB-26018 для CVE-2026-53416. Это отдельная уязвимость, не связанная с механизмом аннотаций.

CVE-2026-53416 представляет собой обход ограничений на пути к файлам в Zoom VDI Client и VDI Plugins. Для эксплуатации атакующему необходимы локальный доступ и аутентифицированная учётная запись. Zoom оценила ошибку в 7,1 балла по CVSS 3.1 и присвоила ей уровень High. Возможное последствие — раскрытие информации.

Официальный список затронутых версий:

Zoom Workplace VDI Client для Windows — версии до 7.0.11 и 6.6.15 в соответствующих ветках;

Zoom Workplace VDI Plugins на поддерживаемых платформах — версии до 7.0.11 и 6.6.15.

Именно здесь была ошибка в предыдущей версии текста: CVE-2026-53416 относится к ZSB-26018, а ZSB-26017 посвящён CVE-2026-53415.

SecurityWeek приводит для VDI Client версии 7.0.11 и 6.6.16, но первичный бюллетень Zoom ZSB-26018 на момент проверки 12 августа указывает 7.0.11 и 6.6.15. В такой ситуации приоритет имеет текущая документация разработчика.

A Security утверждает, что поиск ошибки и создание рабочего демонстрационного эксплойта заняли меньше суток и потребовали менее 20 запросов к общедоступным передовым языковым моделям. Эти цифры сообщила сама компания, независимо подтвердить продолжительность работы и количество запросов невозможно.

Из технического отчёта понятно, что работа не сводилась к запросу «найди уязвимость в Zoom». Исследователь декомпилировал Android-клиент, анализировал нативные библиотеки, использовал IDA, динамическую трассировку и Frida, восстанавливал устройство закрытого протокола аннотаций и вручную проверял потенциально опасные участки. Модели использовались для анализа и автоматизации отдельных этапов.

В бюллетенях Zoom нет сообщения об эксплуатации CVE-2026-53413, CVE-2026-53414 или CVE-2026-53415 злоумышленниками до выпуска патчей. SecurityWeek также описывает исследовательскую работу A Security, а не расследование обнаруженной вредоносной кампании.

Рабочий демонстрационный эксплойт доказывает практическую возможность атаки, но сам по себе не свидетельствует о её применении против пользователей.

Публичный технический разбор появился 11 августа, уже после выпуска клиентских исправлений и серверной защиты.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.