Исследователи из A Security нашли в Zoom цепочку уязвимостей Zoomsday, которая затрагивала аннотации поверх демонстрации экрана. В худшем сценарии атакующий мог выполнить код на чужом устройстве без кликов и без загрузки файлов. Проблема касалась Windows, macOS, Linux, iOS и Android.

История инцидента

Речь шла не об одной ошибке, а сразу о нескольких багах, объединённых в семейство Zoomsday. Самая опасная из них, CVE-2026-53413, получила 8,3 балла по CVSS и позволяла повредить память, а затем запустить произвольный код.

Сценарий выглядел неприятно просто. Если во время встречи кто-то показывал экран, злоумышленник мог использовать функцию аннотаций и отправить специально подготовленное сообщение. Клиент Zoom обрабатывал такие объекты автоматически, а это открывало путь к атаке.

Исследователи также описали CVE-2026-53414 с чтением за пределами буфера и CVE-2026-53415 класса use-after-free. Формально вендор оценивал часть рисков мягче, но эксперты настаивали: набор багов годился для zero-click-атаки, то есть без участия жертвы.

Публичное раскрытие совпало с тем, что исправления уже начали расходиться в июне и июле 2026 года. По словам Zoom, патчи затронули не только клиентские приложения, но и серверную часть. Это важная деталь: в таких историях уязвимость редко живёт только на ноутбуке пользователя.

Для читателя здесь есть простой вывод. Даже привычные функции видеосвязи — экран, курсор, аннотации, чат — могут стать точкой входа для атаки. Об этом же напоминают и другие разборы на SAFENET21, например уязвимость в macOS Screen Sharing и RCE-риски в корпоративных сервисах.

Что пошло не так в защите

Корень проблемы оказался в проприетарном протоколе аннотаций. Zoom некорректно проверял источники некоторых сообщений, а в одном из обработчиков не было проверки границ буфера. Этого хватило, чтобы специально сформированное сообщение вывело обработку за допустимые пределы.

Отдельный риск создавала архитектура прямых каналов между тем, кто делится экраном, и зрителями. Чем больше автоматизма внутри такого обмена, тем выше цена одной ошибки в парсинге. Именно поэтому баги в коммуникационных сервисах часто опаснее, чем кажутся по сухому описанию CVE.

Здесь просматривается типичный провал в защите: доверие к внутреннему трафику по умолчанию. Когда продукт заранее считает сообщения «своими», проверка источника и контроль памяти начинают хромать. Для атакующего этого может быть достаточно.

Уроки для читателя

Пользователю важно не зацикливаться на конкретной марке приложения. Любой сервис для встреч, обмена файлами или совместной работы может получить похожий дефект — в аннотациях, превью, чатах, плагинах или медиакомпонентах.

Для обычного человека главный риск не в абстрактном «взломе Zoom», а в том, что атака проходит внутри доверенного звонка. Если вы проводите переговоры с клиентами, юристами или бухгалтерией, держите клиент связи обновлённым и не откладывайте обновления системы. Старые версии обычно дольше живут на рабочих ноутбуках, а значит, и окно риска шире.

Для компаний вывод ещё жёстче. Нужно следить не только за версиями приложений, но и за политиками на устройствах сотрудников: кто может демонстрировать экран, какие функции включены по умолчанию, где хранятся логи, как быстро ставятся патчи. Такие инциденты редко заканчиваются только технической проблемой.

Если вам нужна дополнительная защита переписки и служебных данных в чужой сети, можно рассматривать дополнительный слой приватности для рабочих подключений как один из инструментов. Но он не заменяет обновления, контроль доступа и дисциплину в самом сервисе.

Практические выводы и чек-лист

  • Проверьте, что клиент Zoom, Rooms и Meeting SDK обновлены до актуальных версий.
  • Включите автоматические обновления на рабочих устройствах, если это допускает политика компании.
  • Ограничьте функции демонстрации экрана и аннотаций там, где они не нужны.
  • Обновите операционные системы на ноутбуках, смартфонах и планшетах, где проходят встречи.
  • Разделите рабочие и личные устройства: на корпоративной технике риски особенно дороги.
  • Попросите ИТ-службу проверить, как быстро в компании ставят патчи на коммуникационные сервисы.
  • Следите за странным поведением приложения во время звонков: зависания, самопроизвольные закрытия, ошибки рендеринга.
  • Не откладывайте разбор инцидентов, если сервис уже сообщил о критической уязвимости.

В сухом остатке история Zoomsday напоминает: уязвимость в видеосвязи может ударить не по «чату ради чата», а по рабочим данным, экрану и устройству целиком. Чем сложнее ваш набор сервисов для связи, тем важнее быстрые обновления и минимальные права по умолчанию.

Поделиться: