Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

theverge+1a+1linkedin+1Μια εταιρεία κυβερνοασφάλειας χρησιμοποίησε δημόσια διαθέσιμα μοντέλα τεχνητής νοημοσύνης για να αποκαλύψει ένα σοβαρό κενό ασφαλείας απομακρυσμένης εκτέλεσης κώδικα μηδενικού κλικ στο Zoom , το οποίο θα μπορούσε να επιτρέψει σε έναν εισβολέα να καταλάβει αθόρυβα τη συσκευή οποιουδήποτε συμμετέχοντος κατά τη διάρκεια μιας συνάντησης. Η ευπάθεια, με την ονομασία "Zoomsday", διορθώθηκε την Τρίτη αφού οι ερευνητές της A Security απέδειξαν ότι μπορούσαν να εντοπίσουν και να εκμεταλλευτούν το σφάλμα σε λιγότερο από 24 ώρες χρησιμοποιώντας λιγότερα από 20 εντολές AI.
Η ευπάθεια, η οποία καταγράφεται ως CVE-2026-53413, εντοπίζεται στη λειτουργία σχολιασμού του Zoom, το εργαλείο που επιτρέπει στους συμμετέχοντες να σχεδιάζουν και να πληκτρολογούν σε μια κοινόχρηστη οθόνη κατά τη διάρκεια των κλήσεων. Επειδή η εφαρμογή της Zoom αναλύει αυτόματα τα δεδομένα που λαμβάνονται μέσω του πρωτοκόλλου σχολιασμού, ένας εισβολέας θα μπορούσε να στείλει ένα ειδικά διαμορφωμένο υπερμεγέθες μήνυμα για να αλλοιώσει τη μνήμη του παραλήπτη και να εκτελέσει αυθαίρετο κώδικα. Το ιδιοταγές πρωτόκολλο ανοίγει ένα απευθείας κανάλι μεταξύ θεατή και χρήστη που μοιράζεται την οθόνη, επιτρέποντας στον εισβολέα να στοχεύσει κάθε συμμετέχοντα ξεχωριστά.gbhackers+1
Η εκμετάλλευση δεν απαιτούσε καμία ενέργεια από τα θύματα και δεν παρείχε «καμία οπτική ένδειξη που να υποδεικνύει την παραβίαση», σύμφωνα με την A Security. Σε μια επίδειξη έννοιας σε macOS, ένας ερευνητής εκκίνησε αθόρυβα το Safari σε ένα σύστημα-στόχο απλά συμμετέχοντας στην ίδια συνάντηση. Το σφάλμα επηρέαζε κάθε έκδοση του Zoom σε Windows, macOS, Linux, iOS και Android έως και την έκδοση 7.0.5.a+3
Αυτό που κάνει την αποκάλυψη αξιοσημείωτη είναι ο τρόπος με τον οποίο βρέθηκε η ευπάθεια. «Η δημιουργία μιας λειτουργικής εκμετάλλευσης εναντίον της ήταν πάντα δουλειά κρατικών υπηρεσιών: ελίτ ομάδες, προσπάθεια μηνών, προϋπολογισμοί τους οποίους οι κυβερνήσεις ρυθμίζουν ως όπλα», έγραψε ο Idan Levcovich, ερευνητής ευπαθειών στην A Security. «Η A Security το πέτυχε σε μία μόνο ημέρα, με έναν πράκτορα AI και μοντέλα στα οποία έχει πρόσβαση ο καθένας σήμερα».theverge
Οι ερευνητές χρησιμοποίησαν δημόσια διαθέσιμα προηγμένα μοντέλα AI για να εντοπίσουν και να εκμεταλλευτούν το κλειστό, μη τεκμηριωμένο πρωτόκολλο, εργασία που παραδοσιακά θα απαιτούσε εξειδικευμένες δεξιότητες αντίστροφης μηχανικής και εβδομάδες εργασίας. Παρόλο που η AI έκανε το μεγαλύτερο μέρος της δουλειάς, η A Security σημείωσε ότι έμπειροι ερευνητές ασφαλείας καθοδήγησαν τη διαδικασία, κατευθύνοντας τα μοντέλα σχετικά με το τι να αναζητήσουν.gizmodo+2
Η Zoom διέθεσε διορθώσεις την Τρίτη στις εκδόσεις Workplace 7.1.5 και 7.0.6, Rooms έκδοση 7.1.5 και Meeting SDK έκδοση 7.1.5. Οι χρήστες πρέπει να κάνουν μη αυτόματη ενημέρωση για να προστατευτούν.thehackernews+1
Η αποκάλυψη έρχεται λίγες ημέρες μετά το συνέδριο Black Hat USA 2026 στο Λας Βέγκας, όπου αξιωματούχοι από τις Ηνωμένες Πολιτείες και το Ηνωμένο Βασίλειο προειδοποίησαν ότι ο εντοπισμός ευπαθειών μέσω AI ξεπερνά την ικανότητα των αμυνόμενων να εφαρμόζουν διορθώσεις. Σύμφωνα με στοιχεία που παρουσιάστηκαν στο συνέδριο, το μέσο παράθυρο εφαρμογής διορθώσεων στις επιχειρήσεις αυξήθηκε κατά 11 ημέρες το πρώτο εξάμηνο του 2026, ενώ ο χρόνος εξάπλωσης των εισβολέων έχει πέσει σε λιγότερο από 30 λεπτά.linkedin+1