Содержание
Zoomsday — критическая уязвимость в Zoom Workplace, которая давала участнику звонка удалённое выполнение кода на чужом устройстве. Исследователи A.Security заявили, что собрали рабочий эксплойт всего за 20 запросов к AI-агенту.
Zoom уже закрыл ошибки в актуальных версиях клиента. Но история неприятная не только для пользователей Zoom. Она хорошо показывает, как быстро AI-инструменты сдвигают планку в поиске уязвимостей.
Уязвимость сидела в аннотациях Zoom Workplace
Исследователи нашли две RCE-уязвимости в библиотеке, которая отвечает за аннотации в Zoom. Речь про те самые элементы поверх демонстрации экрана: прямоугольники, текстовые блоки и другие объекты совместной разметки.
Ключевой момент — участникам встречи не нужно было открывать доску или пользоваться аннотациями. Код библиотеки работал всегда, пока шла конференция. Злоумышленнику хватало просто зайти в звонок.
- Затронутый продукт: Zoom Workplace
- Тип ошибок: удалённое выполнение кода, RCE
- Уязвимые версии: до 7.0.6 в обычной ветке
- Fast track: до версии 7.1.5
- Условия атаки: участие в одной Zoom-встрече с жертвой
По данным исследователей, эксплойт давал полный remote code execution в контексте пользователя. Это не уровень ядра и не админ-доступ из коробки. Но для кражи файлов, токенов, документов и рабочей переписки этого уже хватает с головой.
Zoom не работает с правами администратора по умолчанию. Поэтому сценарий с kernel-level rootkit здесь не главный риск. А вот закрепиться в системе другими способами после первичного запуска кода — уже отдельная история для атакующих.
AI-агент помог дойти до эксплойта за 20 запросов
A.Security подчёркивает, что небольшой команде хватило 20 промптов к AI-агенту. Компания использует этот случай как пример новой реальности: инструменты, которые раньше требовали сильной команды и месяцев работы, становятся доступнее.
Исследователи сначала разобрали Android-пакет Zoom и попросили AI-агента ранжировать потенциальные поверхности атаки. Этот заход дал мало пользы. Затем команда переключилась на коммуникационный протокол и библиотеку аннотаций.
Технически ошибка выглядела знакомо для любого, кто видел старые C/C++-баги. Программа принимала сериализованные объекты аннотаций и читала поля с количеством данных. Проверки верхней границы размера не хватало. В итоге возникал классический buffer overrun.
Мы сознательно не расписываем рабочую последовательность атаки. Для новости достаточно сути: клиент доверял размеру входных данных больше, чем стоило. На этом и строился запуск чужого кода.
Масштаб проблемы большой даже без паники
Оценки аудитории Zoom расходятся, но порядок понятен: сервис используют сотни миллионов людей. Countly оценивает месячную активную аудиторию примерно в 220 млн пользователей, а отдельные оценки дают Zoom около 56% рынка видеоконференций.
Именно поэтому такие баги не выглядят лабораторной экзотикой. Zoom стоит на рабочих ноутбуках, домашних ПК, корпоративных машинах и устройствах сотрудников на удалёнке. Одна встреча с внешним участником превращается в точку входа.
Ситуация бьёт и по привычной модели disclosure. Индустрия долго жила с негласным окном в 90 дней между сообщением о баге и публичным раскрытием. AI-ассистированный поиск уязвимостей делает этот срок менее спокойным. Эксплойты теперь могут появляться быстрее, чем команды успевают оценить риск.
A.Security формулирует это жёстко: «модель, где нужны элитные команды, месяцы работы и бюджеты оружейного уровня, рухнула». В базе CVE эти ошибки проходят как CVE-2026-53413 и CVE-2026-53415; Zoom Workplace закрывает их начиная с 7.0.6, а fast track — с 7.1.5.