Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

theverge+1a+1linkedin+1Netöryggisfyrirtæki notaði almennt aðgengileg gervigreindarlíkön til að finna alvarlegan öryggisgalla í Zoom sem gerði kleift að keyra fjarstýrðan kóða án aðgerða notandans (e. zero-click) og hefði getað gert árásaraðila kleift að taka yfir tæki hvaða þátttakanda sem er í fundi án þess að tekið væri eftir því. Gallinn, sem kallaður er „Zoomsday“, var lagaður á þriðjudag eftir að sérfræðingar hjá A Security sýndu fram á að þeir gætu greint og nýtt gallann á innan við 24 klukkustundum með færri en 20 fyrirmælum til gervigreindarinnar.
Gallinn, sem hefur einkennið CVE-2026-53413, er að finna í teiknieiginleika Zoom: verkfærinu sem gerir þátttakendum kleift að teikna og skrifa á skjá sem er deilt á meðan á samtali stendur. Þar sem Zoom-forritið vinnur sjálfkrafa úr gögnum sem berast í gegnum teiknisamskiptareglurnar gat árásaraðili sent sérstaklega útbúin, of stór skilaboð til að skemma vinnsluminni viðtakandans og keyra hvaða kóða sem er. Sérhönnuð samskiptareglan opnar beina rás á milli þess sem skoðar og þess sem deilir skjá, sem gerir árásaraðilum kleift að beina árás sinni að hverjum þátttakanda fyrir sig.gbhackers+1
Nýting gallans krafðist engra aðgerða af hálfu fórnarlambsins og gaf „engar sjáanlegar vísbendingar um að tækið væri sýkt“, samkvæmt A Security. Í prófun á macOS tókst rannsakanda að opna Safari-vafrann á tæki fórnarlambsins án þess að nokkuð sæist, einfaldlega með því að tengjast sama fundi. Gallinn hafði áhrif á allar útgáfur af Zoom á Windows, macOS, Linux, iOS og Android allt að útgáfu 7.0.5 að henni meðtaldir.a+3
Það sem gerir þessa uppljóstrun sérstaka er hvernig öryggisgallinn fannst. „Að búa til virka árás gegn svona galla hefur hingað til verið verkefni á vegum ríkisstjórna: úrvalslið, mánaðavinna og fjármagn sem stjórnvöld stýra líkt og vopnum,“ skrifaði Idan Levcovich, öryggissérfræðingur hjá A Security. „A Security gerði það á einum degi, með gervigreindarsef og líkönum sem allir hafa aðgang að í dag.“theverge
Rannsakendurnir notuðu almennt aðgengileg og öflug gervigreindarlíkön til að greina og nýta lokaða, óskráða samskiptareglu: vinnu sem hefði að öðrum kosti krafist sérhæfðrar kunnáttu í að bakrakstursgreina hugbúnað og margra vikna erfiðis. Þótt gervigreindin hafi unnið grófvinnuna tók A Security fram að sérfræðingar í netöryggi hafi stýrt ferlinu og leiðbeint líkönunum um hvað ætti að leita að.gizmodo+2
Zoom sendi frá sér uppfærslur á þriðjudag fyrir Workplace-útgáfur 7.1.5 og 7.0.6, Rooms-útgáfu 7.1.5 og Meeting SDK-útgáfu 7.1.5. Notendur verða að uppfæra handvirkt til að vera öruggir.thehackernews+1
Tilkynningin kemur nokkrum dögum eftir að ráðstefnan Black Hat USA 2026 var haldin í Las Vegas, þar sem embættismenn frá Bandaríkjunum og Bretlandi vöruðu við því að sjálfvirk leit gervigreindar að öryggisgöllum sé farið að hlaupa hraðar en geta þeirra sem verjast til að setja upp öryggisbætur. Samkvæmt gögnum sem lögð voru fram á ráðstefnunni lengdist meðaltími fyrirtækja til að setja upp öryggisbætur um 11 daga á fyrri hluta ársins 2026, á meðan tíminn sem það tekur árásaraðila að brjótast í gegnum varnir er kominn niður fyrir 30 mínútur.linkedin+1