Exploit ZOOMSDAY: vulnerabilitate critică Zoom

Spread the love

Analiza vulnerabilității ZOOMSDAY și impactul ei real

ZOOMSDAY este o vulnerabilitate critică de tip zero‑click RCE descoperită în platforma Zoom, care permite unui atacator dintr-o întâlnire să execute cod pe dispozitivele celorlalți participanți fără ca aceștia să facă nimic. Exploit-ul funcționează pe Windows, macOS, Linux, Android și iOS, afectând versiunile Zoom până la 7.0.5.

Mai grav: vulnerabilitatea rămâne exploatabilă chiar și în sesiuni E2EE, unde serverul Zoom nu poate filtra pachetele malițioase.

Cum a fost descoperită vulnerabilitatea

Cercetătorii au reușit să construiască exploit-ul în mai puțin de 24 de ore, folosind sub 20 de prompturi pe modele AI publice. Acest lucru demonstrează că barierele tradiționale pentru dezvoltarea exploit-urilor complexe au dispărut: ceea ce înainte era posibil doar pentru actori stat‑națiune este acum accesibil oricui are un model AI performant.

Cauza tehnică: motorul de adnotare Zoom

Problema se află în modul în care Zoom procesează obiectele de adnotare:

  • Obiectele sunt serializate și deserializate automat între participanți.
  • Protocolul permite trimiterea unui obiect complet, nu doar un ACK.
  • Funcțiile de deserializare conțin copieri nevalidate în buffer-e fixe, ducând la stack overflow și heap overflow.

Aceste defecte permit suprascrierea memoriei și preluarea controlului asupra execuției.

Cele trei vulnerabilități CVE

CVE‑2026‑53413 / CVE‑2026‑53414

Stack overflow și heap overflow în CAnnoFormatBlock::Deserialize, cauzate de copieri nevalidate în buffer-e de 128 bytes. Rezultatul: suprascrierea return address → execuție de cod arbitrar.

CVE‑2026‑53415

Bug independent în obiectul „auto‑shape”, care permite write‑what‑where prin pointeri nevalidați.

Exploatarea pe macOS și Android

macOS

  • Lipsa PAC și a canary-urilor în anumite contexte.
  • Suprascrierea registrelor permite deturnarea fluxului de execuție.
  • Exploit demonstrat prin lansarea Safari direct din Zoom pe dispozitivul victimei.

Android

  • Exploit prin heap spray și coruperea parțială a vtable pointer-ului.
  • Nu necesită info‑leak, ceea ce îl face extrem de periculos.

Răspunsul Zoom

Zoom a confirmat vulnerabilitatea și a lansat patch-uri în versiunile:

  • 7.1.0
  • 7.1.5
  • Mitigări server-side pentru clienții neactualizați (exceptând E2EE).

Cum te protejezi

1. Actualizează imediat Zoom

Versiunile 7.1.5 / 7.0.6 conțin patch-urile complete.

2. Dezactivează temporar E2EE

În E2EE, serverul nu poate filtra pachetele malițioase.

3. Reduce suprafața de atac

  • Dezactivează adnotările
  • Dezactivează whiteboard
  • Dezactivează file transfer
  • Dezactivează remote control
  • Limitează screen sharing-ul la host

4. Folosește Zoom în browser sau VDI

Izolarea reduce impactul unui exploit.

5. Monitorizează comportamentele suspecte

Crash-uri repetate sau lansarea aplicațiilor din Zoom pot indica exploatarea.

Impactul strategic: AI schimbă regulile jocului

ZOOMSDAY arată că:

  • Exploit-uri de nivel stat‑națiune pot fi generate rapid cu ajutorul AI.
  • Software-ul enterprise cu sursă închisă nu mai este „sigur prin obscuritate”.
  • Organizațiile trebuie să adopte testare ofensivă continuă, altfel riscă să descopere vulnerabilitățile abia după ce sunt exploatate.

Concluzie

ZOOMSDAY nu este doar o vulnerabilitate Zoom — este un semnal de alarmă pentru întreaga industrie. AI-ul a democratizat capabilitățile de atac, iar organizațiile trebuie să își regândească strategiile de securitate. Actualizarea imediată și reducerea suprafeței de atac sunt esențiale pentru protecția utilizatorilor.

This form has been deleted or is unavailable.

Leave a Comment

Adresa ta de email nu va fi publicată. Câmpurile obligatorii sunt marcate cu *

Scroll to Top