Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

theverge+1a+1linkedin+1Bezpečnostní firma využila veřejně dostupné modely AI k odhalení závažné zranitelnosti typu zero-click pro vzdálené spuštění kódu v aplikaci Zoom , která mohla útočníkovi umožnit tichý převzetí kontroly nad zařízením kteréhokoli účastníka hovoru. Zranitelnost označená jako "Zoomsday" byla opravena v úterý poté, co výzkumníci ze společnosti A Security předvedli, že dokáží chybu identifikovat a zneužít za necelých 24 hodin s využitím méně než 20 zadání pro AI.
Zranitelnost sledovaná pod označením CVE-2026-53413 se nachází ve funkci anotací aplikace Zoom, což je nástroj, který účastníkům umožňuje během hovorů kreslit a psát na sdílenou obrazovku. Jelikož klient Zoomu automaticky zpracovává data přijatá prostřednictvím protokolu pro anotace, útočník mohl poslat speciálně upravenou nadměrnou zprávu, která poškodila paměť příjemce a umožnila spuštění libovolného kódu. Tento proprietární protokol otevírá přímý kanál mezi divákem a sdílejícím, což útočníkovi umožňuje zaměřit se na každého účastníka jednotlivě.gbhackers+1
Exploit nevyžadoval od obětí žádnou akci a podle společnosti A Security nevyvolal "žádný vizuální náznak, který by ukazoval na napadení". Při demonstraci konceptu na systému macOS výzkumník ticho spustil prohlížeč Safari na cílovém systému jednoduše tím, že se připojil ke stejné schůzce. Chyba se týkala všech verzí aplikace Zoom pro systémy Windows, macOS, Linux, iOS a Android až do verze 7.0.5 včetně.a+3
To, co činí odhalení výjimečným, je způsob, jakým byla zranitelnost nalezena. "Vytvoření funkčního exploitu proti takovému systému bývalo vždy prací pro státní aktéry: elitní týmy, měsíce úsilí a rozpočty, které vlády regulují jako zbraně," napsal Idan Levcovich, výzkumník zranitelností ve společnosti A Security. "Společnost A Security to zvládla za jediný den s agentem AI a modely, ke kterým má dnes přístup kdokoli."theverge
Výzkumníci použili veřejně dostupné pokročilé modely AI k identifikaci a zneužití uzavřeného, nedokumentovaného protokolu. To je práce, která by tradičně vyžadovala specializované dovednosti v oblasti zpětného inženýrství a týdny práce. Ačkoli AI odvedla největší kus práce, společnost A Security poznamenala, že celý proces řídili zkušení bezpečnostní výzkumníci, kteří modely naváděli, na co se mají zaměřit.gizmodo+2
Zoom vydal v úterý opravy ve verzích Workplace 7.1.5 a 7.0.6, Rooms verze 7.1.5 a Meeting SDK verze 7.1.5. Uživatelé musejí provést aktualizaci ručně, aby byli chráněni.thehackernews+1
K odhalení dochází jen několik dní po konferenci Black Hat USA 2026 v Las Vegas, kde představitelé Spojených států a Spojeného království varovali, že vyhledávání zranitelností pomocí AI předbíhá schopnosti obránců nasazovat záplaty. Podle údajů prezentovaných na konferenci se průměrné okno pro nasazení záplat ve firmách v první polovině roku 2026 prodloužilo o 11 dní, zatímco čas útočníka k proniknutí do systému klesl pod 30 minut.linkedin+1