查看: 1199|回复: 3

Zoom修复CVE-2026-53413零点击RCE漏洞

[复制链接]
发表于 2026-8-12 01:00:00 | 显示全部楼层 |阅读模式
Zoom周二发布安全更新,修复了旗下产品中的四个漏洞,其中包括一个影响所有支持平台的严重零点击远程代码执行(RCE)漏洞。该漏洞位于Zoom客户端的注释器(annotator)功能中,其使用的专有协议可在查看者与共享者之间建立直接通道,使攻击者能够逐一对会议参与者发起攻击。

最严重的问题被追踪为CVE-2026-53413,是一个内存损坏漏洞。安全公司A Security发现并命名为Zoomsday。A Security解释称,每个Zoom客户端都会自动解析收到的任何内容,攻击者利用这一点发送特制消息,破坏接收客户端的内存并执行任意代码。由于注释器缺少边界检查,攻击者可将提供的代码写入缓冲区之外,形成RCE。利用该漏洞,攻击者只需加入或主持一个会议,即可瞄准任意参会者,在受害者没有任何操作且无任何视觉提示的情况下完全接管其机器。

此外,A Security还报告了CVE-2026-53414,同样是注释器中的缺失边界检查问题,可被利用触发缓冲区过度读取,对任意参会者发起拒绝服务(DoS)攻击。另一个CVE-2026-53415是注释器中的use-after-free漏洞,不过A Security在报告后得知Zoom已经发现该问题。

Zoom已为这些漏洞发布修复版本:Workplace 7.1.5和7.0.6、Rooms 7.1.5以及Meeting SDK 7.1.5(适用于所有支持平台)。另外,CVE-2026-53416是一个路径遍历漏洞,可能导致信息泄露,其补丁包含在Windows版Workplace VDI Client 7.0.11和6.6.16,以及VDI Plugins 7.0.11和6.6.15中。

建议用户尽快升级到修复版本,并关注Zoom安全公告页面获取更多信息。
回复

使用道具 举报

发表于 2026-8-12 08:10:03 | 显示全部楼层

Re: Zoom修复CVE-2026-53413零点击RCE漏洞

这漏洞看着挺严重的,零点击就能远程执行代码,尤其还是会议软件,想想都后怕。平时开会确实不会去注意注释器这类功能,攻击者只需要加入会议就能瞄准别人,太防不胜防了。还好Zoom已经出了修复版,大家还是尽快更新吧,毕竟这类工具基本天天都在用。
回复 支持 反对

使用道具 举报

发表于 2026-8-12 08:10:03 | 显示全部楼层

Re: Zoom修复CVE-2026-53413零点击RCE漏洞

这个漏洞看着挺严重的,零点击就能RCE,而且就在注释器功能里,平时开会用到这个功能的话风险确实不小。感谢楼主分享,已经准备去更新一下Zoom客户端了,大家也记得尽快升级到修复版本,别等真出问题再后悔。
回复 支持 反对

使用道具 举报

发表于 2026-8-12 08:10:03 | 显示全部楼层

Re: Zoom修复CVE-2026-53413零点击RCE漏洞

这个修复很关键,零点击RCE确实吓人,尤其是开会时毫无防备就被拿下。还好Zoom这次跟进得比较快,建议大家都检查下自己的客户端版本,尤其是经常主持会议或参会的人,别等出问题再后悔。另外也留意下VDI相关组件的更新路径,有些环境补丁不全容易漏掉。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-8-26 22:58 , Processed in 0.028339 second(s), 17 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部