Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

theverge+1a+1linkedin+1Tietoturvayhtiö käytti julkisesti saatavilla olevia tekoälymalleja löytääkseen Zoomista vakavan zero click -etäsuoritushaavoittuvuuden, jonka avulla hyökkääjä olisi voinut kaapata minkä tahansa osallistujan laitteen huomaamattomasti kokouksen aikana. "Zoomsdayksi" nimetty haavoittuvuus korjattiin tiistaina sen jälkeen, kun A Securityn tutkijat osoittivat pystyvänsä tunnistamaan ja hyödyntämään bugin alle 24 tunnissa käyttämällä alle 20 tekoälykehotetta.
Haavoittuvuus, jota seurataan tunnisteella CVE-2026-53413, sijaitsee Zoomin anotointiominaisuudessa: työkalussa, jolla osallistujat voivat piirtää ja kirjoittaa jaetulle näytölle puheluiden aikana. Koska Zoom-sovellus jäsentää automaattisesti anotointiprotokollan kautta vastaanotetun datan, hyökkääjä saattoi lähettää erityisesti muotoillun liian suuren viestin vioittaakseen vastaanottajan muistia ja suorittaakseen mielivaltaista koodia. Omisteinen protokolla avaa suoran kanavan katselijan ja jakajan välille, jolloin hyökkääjä voi ottaa kohteekseen jokaisen osallistujan yksitellen.gbhackers+1
Hyökkäyksen hyödyntäminen ei vaatinut uhreilta mitään toimia eikä siitä aiheutunut "mitään visuaalista merkkiä luvattomasta pääsystä", A Securityn mukaan. macOS-järjestelmällä tehdyssä konseptitodistuksessa tutkija käynnisti Safarin huomaamattomasti kohdejärjestelmässä vain liittymällä samaan kokoukseen. Haavoittuvuus koski kaikkia Zoom-versioita Windowsilla, macOS:llä, Linuxilla, iOS:llä ja Androidilla versioon 7.0.5 asti mukaan lukien.a+3
Julkistuksesta tekee huomattavan se, miten haavoittuvuus löydettiin. "Toimivan hyökkäyksen luominen sitä vastaan on aina ollut valtiollisten toimijoiden työtä: eliittitiimejä, kuukausien työtä ja budjetteja, joita hallitukset sääntelevät aseina", kirjoitti Idan Levcovich, A Securityn haavoittuvuustutkija. "A Security teki sen yhdessä päivässä tekoälyagentilla ja malleilla, jotka ovat nykyään kenen tahansa saatavilla."theverge
Tutkijat käyttivät julkisesti saatavilla olevia huippuluokan tekoälymalleja tunnistaakseen ja hyödyntääkseen suljettua, dokumentoimatonta protokollaa: työtä, joka vaatisi perinteisesti takaisinmallinnuksen erikoisosaamista ja viikkojen työn. Vaikka tekoäly teki raskaimman työn, A Security huomautti, että kokeneet tietoturvatutkijat ohjasivat prosessia ja opastivat malleja siinä, mitä etsiä.gizmodo+2
Zoom julkaisi tiistaina korjaukset Workplace-versioihin 7.1.5 ja 7.0.6, Rooms-versioon 7.1.5 sekä Meeting SDK -versioon 7.1.5. Käyttäjien on päivitettävä sovellus manuaalisesti suojautuakseen.thehackernews+1
Tiedot julkistettiin vain päiviä Las Vegasissa järjestetyn Black Hat USA 2026 -konferenssin jälkeen, jossa Yhdysvaltain ja Yhdistyneen kuningaskunnan viranomaiset varoittivat tekoälyvetoisen haavoittuvuuksien etsinnän karkaavan puolustajien korjauskyvyn ulottumattomiin. Konferenssissa esitettyjen tietojen mukaan yritysten keskimääräinen päivitysikkuna piteni 11 päivällä vuoden 2026 ensimmäisellä puoliskolla, kun taas hyökkääjien läpimurtoaika on pudonnut alle 30 minuuttiin.linkedin+1