公開頂尖AI模型不到24小時找出Zoom零點擊漏洞,與會者可遠端控制他人裝置

資安業者A Security 揭露 Zoom註解功能3項重大漏洞,攻擊者只要加入同一場Zoom會議,就可能在對方無需操作的情況下,遠端執行程式碼並控制裝置。A Security表示,研究團隊使用一般使用者也能取得的AI模型協助分析Zoom,從發現漏洞到完成可實際利用的攻擊不到24小時,過程使用少於20次提示。Zoom已在公開前發布用户端修補,並部署伺服器端緩解措施。

漏洞出現在Zoom分享畫面及白板使用的註解功能。與會者畫線、輸入文字或加入圖形時,Zoom會將文字、形狀等註解轉成資料送往其他裝置,再由接收端重新建立畫面物件。研究團隊拆解Zoom專用通訊格式後發現,接收端解析註解資料時存在多項記憶體安全問題,惡意與會者因此能傳送特製資料,造成另一端記憶體受損。

研究團隊從Android版Zoom著手,先讓AI分析大量程式元件並排序可能的攻擊面,但第一輪沒有找到可利用路徑。團隊之後改變提問方向,從其他與會者實際能傳送的資料重新追查,再搭配實際會議測試,才鎖定註解功能,並進一步逆向分析其專有通訊格式。

3項漏洞編號為CVE-2026-53413、CVE-2026-53414及CVE-2026-53415。前兩項分別可能把資料寫出原本的記憶體範圍,以及讀取不該外洩的記憶體內容,CVE-2026-53415則讓攻擊者有機會指定資料寫入的位置與內容。研究團隊並在macOS展示攻擊,利用漏洞改變Zoom原本的執行流程,最後讓Zoom行程執行Safari,證明漏洞能進一步執行攻擊者指定的動作。

攻擊者一旦在受害者裝置執行程式碼,後續影響取決於Zoom取得的系統權限。研究團隊指出,攻擊者可能竊取裝置資料、啟用麥克風或攝影機,或安裝其他惡意軟體。攻擊者只需進入同一場會議並將惡意註解資料送到目標裝置,不必再誘騙受害者點擊連結或開啟附件。

Zoom已透過用户端更新與伺服器端過濾機制降低風險,7.1.0先修補前兩項,7.1.5再修補CVE-2026-53415。不過端對端加密會議內容無法由Zoom伺服器讀取,因此無法先攔截惡意資料,而已加入會議的攻擊者仍可向其他與會者傳送資料,端對端加密因此無法防止這類攻擊。