Содержание
Уязвимость Zoom могла дать атакующему полный контроль над устройством участника звонка — без кликов, файлов и лишних действий со стороны жертвы. Исследователи A Security нашли сразу три критические ошибки в механизме аннотаций и передали данные Zoom.
Проблема неприятная именно своим сценарием. Человеку хватало просто оказаться на видеовстрече с атакующим. Неважно, кто создал конференцию: злоумышленник мог быть и организатором, и обычным участником.
Zoom уже выпустила исправления. Под риск попали клиенты Zoom Workplace на поддерживаемых платформах до версий 7.1.5 и 7.0.6 при использовании настроек сквозного шифрования. В исходном описании A Security также говорится о затронутых версиях до 7.0.5 включительно на Windows, macOS, iOS, Android и Linux.
Ошибка сидела в аннотациях Zoom
Исследователи описывают баги как ошибки повреждения памяти в функции аннотаций Zoom. Эта функция работает через закрытый проприетарный протокол, у которого нет публичной документации и спецификаций.
Клиент Zoom разбирал входящие сообщения аннотаций от участников звонка. Специально подготовленное сообщение могло повредить память устройства и запустить вредоносный код. Пользователь не видел предупреждения, не нажимал кнопку и не получал заметного сигнала о компрометации.
После успешной атаки сценарий уже привычный для вредоносного ПО, но от этого не легче. Злоумышленник мог украсть файлы, включить камеру или микрофон, забрать учетные данные, получить доступ к почте, вытащить данные криптокошельков или загрузить следующий модуль атаки.
- CVE-2026-53413: критическая уязвимость, оценка 9.0 из 10
- CVE-2026-53414: критическая уязвимость, оценка 9.0 из 10
- CVE-2026-53415: критическая уязвимость, оценка 9.0 из 10
Все три идентификатора присвоила Zoom после ответственного раскрытия. Для корпоративной среды это особенно болезненный класс багов. Видеозвонки часто проходят между сотрудниками, подрядчиками и внешними партнерами, а доверие к самому формату встречи обычно выше, чем к письмам с вложениями.
AI помог собрать рабочий эксплойт меньше чем за сутки
A Security делает акцент не только на Zoom, но и на скорости разработки атаки. Компания использовала публично доступные frontier-модели и прошла путь от поиска уязвимостей до рабочего эксплойта менее чем за 24 часа и меньше чем за 20 запросов.
Это важная часть новости. Раньше такой уровень цепочки чаще связывали с командами уровня государств или крупных криминальных групп. Там были месяцы реверса, дорогая экспертиза и узкие специалисты по эксплуатации памяти.
Теперь барьер ниже. A Security прямо пишет, что один исследователь смог собрать атаку уровня, который раньше требовал элитной команды. Техническое описание компания опубликовала в своем разборе Zo(o)msday.
Отдельный нерв всей истории — модели для кибербезопасности. В сырье упоминаются GPT-5.6 Sol, Claude Opus 5 и специализированные инструменты вроде GPT-5.6-Cyber в проекте Daybreak. Там же фигурирует Anthropic Project Glasswing с моделью Mythos Preview, которую не выпустили широко из-за сильных возможностей в задачах поиска и эксплуатации zero-day.
Вокруг таких заявлений уже идет спор. Одни считают разговоры о кибермоделях маркетингом на страхе. Другие указывают на практическую пользу: Microsoft, по данным участников Project Glasswing, после внедрения Mythos стала закрывать больше уязвимостей в Patch Tuesday, а Mozilla называла модель сопоставимой с лучшими специалистами по безопасности.
Почему обновление Zoom лучше не откладывать
В этой истории нет красивой кнопки «не нажимайте подозрительную ссылку». Пользователь мог попасть под атаку, просто находясь в одном звонке с подготовленным участником. Это делает патч не косметикой, а базовой защитой рабочего устройства.
Для домашних пользователей риск ниже, если Zoom открыт редко и только для знакомых звонков. Для компаний риск выше: встречи с внешними участниками проходят каждый день, а один скомпрометированный ноутбук часто открывает дорогу к почте, документам и внутренним сервисам.
Мы бы не драматизировали сам факт наличия багов: ошибки памяти находят в любом сложном клиенте. Но сочетание закрытого протокола, удаленной атаки через звонок и AI-ускоренной разработки эксплойта делает этот случай заметным даже на фоне обычного потока CVE.
Zoom закрыла уязвимости в клиентах 7.1.5 и 7.0.6, а A Security сформулировала главный вывод жестко: «Today, a single researcher was able to develop a nation-state-level exploit in less than a day».