Zoomsday захватывал компьютер без клика — достаточно было войти в конференцию

11 августа 2026 года исследователи A Security раскрыли цепочку Zoomsday в обработчике аннотаций Zoom. На уязвимом клиенте специально сформированный объект позволял участнику той же конференции выполнить код на устройстве жертвы: ей не требовалось нажимать ссылку, открывать файл или включать инструменты рисования.
Цепочка охватывает CVE-2026-53413, CVE-2026-53414 и CVE-2026-53415. Исправления вышли до публичного раскрытия; кроме того, с 15 июля сервер Zoom отфильтровывал вредоносные сообщения для старых клиентов в конференциях со стандартным шифрованием. При сквозном шифровании сервер не видит содержимое встречи, поэтому для таких конференций защитой остаётся обновление клиента.
Почему для атаки хватало общей конференции

Аннотации Zoom передаются не как готовая картинка. Клиент отправляет сериализованные объекты — текст, линии, фигуры и другие элементы, — а получатель автоматически восстанавливает их для отображения. Обработчик оставался активным, даже если участник не открывал доску и не пользовался аннотациями.
Атакующий должен был присутствовать в той же встрече: Zoomsday не позволял захватить произвольный компьютер только по его сетевому адресу. Однако роль участника почти не помогала защите. Демонстратор экрана мог адресовать объект другим участникам, а обычный зритель — отправить его клиенту демонстратора.
Проверка TechRadar от 12 августа независимо подтверждает, что атака не требовала клика или видимого запроса и затрагивала поддерживаемые клиенты на Windows, macOS, Linux, iOS и Android. «Без клика» в данном случае означает отсутствие дополнительного действия после входа во встречу, но не обход пароля, комнаты ожидания или других правил доступа к конференции.
Как три CVE приводили к выполнению кода
Основная точка входа находилась в разборе текстовой аннотации. В одном из вложенных объектов были четыре фиксированных буфера по 128 байт. Клиент принимал от отправителя 32-битное значение количества символов и копировал в соответствующий буфер удвоенное количество байтов, поскольку строки хранились в UTF-16, но не сопоставлял полученный размер с вместимостью назначения.
CVE-2026-53413 описывает эту запись за границами буфера. Завышенное значение длины позволяло перезаписать соседние данные, сохранённые регистры и адрес возврата. Исследователи продемонстрировали на macOS перенаправление исполнения: процесс Zoom запускал Safari, что подтверждало не просто аварийное завершение клиента, а управление ходом программы.
CVE-2026-53414 — отдельное чтение за границами выделенной области. Клиент резервировал память по объявленному числу символов, но мог заполнить её более коротким содержимым пакета, оставляя в буфере прежние данные процесса. Такая утечка помогала определить расположение кода в памяти и обходить рандомизацию адресов; сама по себе она не равна захвату устройства.
CVE-2026-53415 затрагивает другой объект аннотаций — метаданные автоматической фигуры. Переданные участником значения попадали во внутреннюю структуру связного списка без проверки указателей, создавая примитив записи по выбранному адресу и потенциальный самостоятельный путь к выполнению кода. Zoom уже применял серверную фильтрацию этого сообщения, но она не защищала конференции со сквозным шифрованием; окончательное клиентское исправление вошло в ветку 7.1 в июле.
Какие версии закрывают Zoomsday

Граница исправления зависит от продукта и ветки. Бюллетень Zoom ZSB-26015 перечисляет одинаковый набор затронутых семейств для основной ошибки записи за границами буфера и указывает следующие минимальные выпуски:
- Zoom Workplace на всех поддерживаемых платформах: 7.1.5 для ветки 7.1 или 7.0.6 для ветки 7.0;
- Zoom Workplace VDI Client для Windows: 7.0.11 для ветки 7.0 или 6.6.16 для ветки 6.6;
- Zoom Rooms на всех поддерживаемых платформах: 7.1.0;
- Zoom Meeting SDK на всех поддерживаемых платформах: 7.1.0.
В исходном черновике граница 7.1.5 ошибочно распространялась также на Zoom Rooms и Meeting SDK. Для этих двух продуктов бюллетень Zoom называет версию 7.1.0. Формулировка «7.1.5 или 7.0.6» тоже не означает свободный выбор меньшего номера: требуется исправленный выпуск именно своей ветки либо более новая поддерживаемая версия.
Администратору необходимо сопоставлять номер с названием продукта. Обычный Zoom Workplace, VDI-клиент, Zoom Rooms и приложение, созданное с Meeting SDK, имеют разные линии выпусков. Наличие свежего установочного пакета в системе развёртывания также не доказывает, что обновление уже применилось на конечном устройстве.
Что именно означает «захват компьютера»
Доказанное последствие — удалённое выполнение кода с правами процесса Zoom и учётной записи пользователя. Это позволяет обращаться к данным и возможностям, которые операционная система уже разрешила приложению или пользователю. Демонстрация не доказывает автоматического получения прав администратора, управления ядром либо обхода всех средств защиты устройства.
Доступные файлы, камера, микрофон и запуск других программ могут стать следующими целями после выполнения кода, но конкретный объём доступа зависит от платформы, разрешений Zoom и дополнительных защитных механизмов. Эти возможные последствия не следует выдавать за доказательство того, что каждый такой сценарий был реализован в опубликованном прототипе или применялся против реальных пользователей.
На момент публичного раскрытия клиентские исправления и серверная фильтрация уже действовали. Остаточный риск относится прежде всего к не обновлённым клиентам, особенно участвующим во встречах со сквозным шифрованием, где серверная проверка сообщений невозможна. Публичные материалы подтверждают рабочую цепочку и её устранение, но не содержат проверенных данных о массовом использовании Zoomsday в реальных атаках.
Читайте также:
Подпишитесь на рассылку
Получайте свежие новости Web3, AI и криптовалют прямо на вашу почту.