Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

theverge+1a+1linkedin+1Kibernetinio saugumo įmonė, naudodama viešai prieinamus dirbtinio intelekto modelius, aptiko rimtą „Zoom“ nuotolinio kodo vykdymo spragą, kuriai nereikia jokio vartotojo veiksmo. Ši spraga galėjo leisti užpuolikui tyliai perimti bet kurio susitikimo dalyvio įrenginio valdymą. Ši saugumo spraga, pavadinta „Zoomsday“, buvo ištaisyta antradienį, kai „A Security“ tyrėjai įrodė, kad gali identifikuoti ir panaudoti šią klaidą per mažiau nei 24 valandas, panaudoję mažiau nei 20 DI užklausų.
Saugumo spraga, žymima CVE-2026-53413, slypi „Zoom“ anotacijų funkcijoje: įrankyje, leidžiančiame skambučių metu dalyviams piešti ir rašyti bendrinamame ekrane. Kadangi „Zoom“ programa automatiškai apdoroja duomenis, gautus per anotacijų protokolą, užpuolikas galėjo išsiųsti specialiai parengtą per didelį pranešimą, kad pažeistų gavėjo atmintį ir įvykdytų savavališką kodą. Šis patentuotas protokolas atveria tiesioginį kanalą tarp žiūrovo ir turinio dalintojo, leidždamas užpuolikui nusitaikyti į kiekvieną dalyvį atskirai.gbhackers+1
Pagal „A Security“ duomenis, atakai nereikėjo jokių aukų veiksmų ir nebuvo jokio vizualinio ženklo, rodančio įsilaužimą. Praktiniame pavyzdyje su „macOS“ operacine sistema tyrėjas tyliai paleido „Safari“ naršyklę tikslinėje sistemoje, tiesiog prisijungęs prie to paties susitikimo. Ši spraga palietė visas „Zoom“ versijas „Windows“, „macOS“, „Linux“, „iOS“ ir „Android“ sistemose iki 7.0.5 versijos įskaitytinai.a+3
Šis atskleidimas ypatingas tuo, kaip spraga buvo rasta. „Sukurti veikiančią atakos programą prieš tokio tipo spragą visada buvo valstybių lygio užduotis: elitinės komandos, mėnesiai darbo ir biudžetai, kuriuos vyriausybės reguliuoja kaip ginklus“, , rašė „A Security“ saugumo spragų tyrėjas Idanas Levcovičius. „„A Security“ tai padarė per vieną dieną, naudodama DI agentą ir modelius, kuriuos šiandien gali pasiekti bet kas.“theverge
Tyrėjai naudojo viešai prieinamus pažangiausius DI modelius, kad identifikuotų ir panaudotų uždarą, nedokumentuotą protokolą. Šis darbas tradiciškai reikalautų specialių grįžtamosios inžinerijos įgūdžių ir kelių savaičių darbo. Nors DI atliko didžiąją dalį sunkaus darbo, „A Security“ pažymėjo, kad patyrę saugumo tyrėjai vadovavo procesui, nukreipdami modelius, ko ieškoti.gizmodo+2
„Zoom“ antradienį išleido ištaisymus „Workplace“ 7.1.5 ir 7.0.6 versijose, „Rooms“ 7.1.5 versijoje ir „Meeting SDK“ 7.1.5 versijoje. Vartotojai turi atnaujinti programas rankiniu būdu, kad būtų apsaugoti.thehackernews+1
Ši informacija paskelbta praėjus kelioms dienoms po Las Vegase vykusios „Black Hat USA 2026“ konferencijos, kurioje JAV ir Jungtinės Karalystės pareigūnai įspėjo, kad DI valdomas saugumo spragų aptikimas lenkia gynėjų gebėjimą įdiegti atnaujinimus. Konferencijoje pateiktais duomenimis, 2026 m. pirmąjį pusmetį vidutinis įmonių saugumo spragų ištaisymo terminas pailgėjo 11 dienų, o užpuolikų pateikimo į sistemą laikas sutrumpėjo iki mažiau nei 30 minučių.linkedin+1