查看: 167|回复: 0

Zoom修复CVE-2026-53413零点击RCE漏洞

[复制链接]
发表于 3 小时前 | 显示全部楼层 |阅读模式
Zoom周二发布安全更新,修复了旗下产品中的四个漏洞,其中包括一个影响所有支持平台的严重零点击远程代码执行(RCE)漏洞。该漏洞位于Zoom客户端的注释器(annotator)功能中,其使用的专有协议可在查看者与共享者之间建立直接通道,使攻击者能够逐一对会议参与者发起攻击。

最严重的问题被追踪为CVE-2026-53413,是一个内存损坏漏洞。安全公司A Security发现并命名为Zoomsday。A Security解释称,每个Zoom客户端都会自动解析收到的任何内容,攻击者利用这一点发送特制消息,破坏接收客户端的内存并执行任意代码。由于注释器缺少边界检查,攻击者可将提供的代码写入缓冲区之外,形成RCE。利用该漏洞,攻击者只需加入或主持一个会议,即可瞄准任意参会者,在受害者没有任何操作且无任何视觉提示的情况下完全接管其机器。

此外,A Security还报告了CVE-2026-53414,同样是注释器中的缺失边界检查问题,可被利用触发缓冲区过度读取,对任意参会者发起拒绝服务(DoS)攻击。另一个CVE-2026-53415是注释器中的use-after-free漏洞,不过A Security在报告后得知Zoom已经发现该问题。

Zoom已为这些漏洞发布修复版本:Workplace 7.1.5和7.0.6、Rooms 7.1.5以及Meeting SDK 7.1.5(适用于所有支持平台)。另外,CVE-2026-53416是一个路径遍历漏洞,可能导致信息泄露,其补丁包含在Windows版Workplace VDI Client 7.0.11和6.6.16,以及VDI Plugins 7.0.11和6.6.15中。

建议用户尽快升级到修复版本,并关注Zoom安全公告页面获取更多信息。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-8-12 04:03 , Processed in 0.020679 second(s), 17 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部