Через Zoom можна було захопити чужий пристрій під час дзвінка: баг знайшли за допомогою ШІ

14.08.2026   06:00    371

Команда A Security виявила в Zoom небезпечну вразливість, яка дозволяла одному учаснику відеодзвінка запускати код на пристрої іншого. Дослідники назвали помилку Zoomsday і заявили, що від початку пошуку до створення робочого експлойту їм знадобилося менше доби та менш ніж 20 запитів до загальнодоступних AI-моделей.

Помилка ховалася у функції анотацій — інструменті Zoom, який дозволяє під час демонстрації екрана малювати, додавати текст, стрілки, фігури та інші позначки поверх спільного зображення.

Останні новини:  Xiaomi 18 Fold отримав екран до 4000 ніт, батарею 6000 мА·год і власний чип XRing O3

Коли учасник додає анотацію, Zoom передає іншому пристрою не готову картинку, а структуровані дані, які описують об’єкт. Клієнт на стороні іншого учасника автоматично обробляє ці дані.

Дослідники встановили, що програма недостатньо перевіряла допустимий розмір отриманого набору. Зловмисник міг надіслати більше інформації, ніж застосунок очікував, що призводило до запису зайвих даних у сусідню ділянку пам’яті.

Саме цей збій відкривав можливість для віддаленого виконання коду. За твердженням A Security, після успішної атаки можна було викрадати файли, встановлювати шкідливі програми або отримувати доступ до камери й мікрофона.

Останні новини:  Європа вперше успішно вивела приватну ракету на орбіту з континентального космодрому

Особливість Zoomsday полягала в тому, що жертві не потрібно було вручну відкривати файл чи переходити за фішинговим посиланням: достатньо було перебувати в одному відеодзвінку з атакувальником у сценарії, де оброблялися шкідливо сформовані дані анотацій.

Zoom уже виправив проблему після повідомлення дослідників. A Security окремо наголосила, що AI використовувався як інструмент для аналізу коду та прискорення пошуку вразливості, а не як самостійний атакувальник.

Останні новини:  Google DeepMind виявила, що ШІ-агенти можуть шахраювати під час тестів і водночас викривати інших порушників

Джерело: dev.ua