Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

theverge+1a+1linkedin+1Bir siber güvenlik firması, Zoom üzerinde bir toplantı sırasında saldırganın herhangi bir katılımcının cihazını sessizce ele geçirmesine izin verebilecek kritik bir tıklama gerektirmeyen uzaktan kod çalıştırma açığını ortaya çıkarmak için halka açık yapay zeka modellerini kullandı. "Zoomsday" olarak adlandırılan güvenlik açığı, A Security araştırmacılarının 20'den az yapay zeka komutuyla zafiyeti 24 saatten kısa sürede tespit edip kullanabildiklerini kanıtlamasının ardından salı günü kapatıldı.
CVE-2026-53413 koduyla izlenen güvenlik açığı, Zoom'un görüşmeler sırasında katılımcıların paylaşılan ekrana çizim yapmasını ve yazı yazmasını sağlayan çizim özelliğinde yer alıyor. Zoom istemcisinin çizim protokolü üzerinden alınan verileri otomatik olarak ayrıştırması nedeniyle saldırgan, alıcının belleğini bozmak ve rastgele kod çalıştırmak için özel olarak tasarlanmış aşırı büyük bir ileti gönderebiliyordu. Bu özel protokol, izleyici ile paylaşımda bulunan kişi arasında doğrudan bir kanal açarak saldırganın her bir katılımcıyı bireysel olarak hedef almasına olanak tanıyor.gbhackers+1
A Security'ye göre, bu istismar kurbanlardan hiçbir işlem gerektirmedi ve "sistemin ele geçirildiğine dair hiçbir görsel ipucu" üretmedi. macOS üzerinde yapılan bir konsept kanıtı çalışmasında, bir araştırmacı sadece aynı toplantıya katılarak hedef sistemde Safari'yi sessizce başlattı. Güvenlik açığı, Windows, macOS, Linux, iOS ve Android'deki 7.0.5 sürümü de dahil olmak üzere tüm Zoom sürümlerini etkiliyordu.a+3
Bu açıklamayı dikkate değer kılan unsur, güvenlik açığının nasıl bulunduğu oldu. A Security güvenlik açığı araştırmacısı Idan Levcovich, "Buna karşı çalışan bir istismar kodu üretmek her zaman devlet düzeyinde bir işti: Seçkin ekipler, aylarca süren çabalar, hükümetlerin silah olarak düzenlediği bütçeler," diye yazdı. "A Security bunu bir yapay zeka aracısı ve bugün herkesin erişebileceği modellerle tek bir günde başardı."theverge
Araştırmacılar, kapalı ve belgelenmemiş protokolü tespit etmek ve istismar etmek için halka açık gelişmiş yapay zeka modellerini kullandı. Bu süreç, geleneksel olarak özel tersine mühendislik becerileri ve haftalar süren bir çalışma gerektiriyordu. Yapay zeka zorlu işlerin çoğunu üstlenirken, A Security deneyimli güvenlik araştırmacılarının modellere neyi aramaları gerektiği konusunda yön vererek süreci yönettiğini belirtti.gizmodo+2
Zoom, salı günü Workplace 7.1.5 ve 7.0.6 sürümlerinde, Rooms 7.1.5 sürümünde ve Meeting SDK 7.1.5 sürümünde düzeltmeler yayınladı. Kullanıcıların korunmak için manuel olarak güncelleme yapması gerekiyor.thehackernews+1
Bu açıklama, Las Vegas'taki Black Hat USA 2026 konferansından birkaç gün sonra geldi. Konferansta Amerika Birleşik Devletleri ve Birleşik Krallık'tan yetkililer, yapay zeka odaklı güvenlik açığı tespitinin savunucuların yama uygulama kapasitesini geride bıraktığı konusunda uyarıda bulunmuştu. Konferansta sunulan verilere göre, 2026'nın ilk yarısında kurumsal yama uygulama süresi ortalama 11 gün uzarken, saldırganların sisteme sızma süresi 30 dakikanın altına düştü.linkedin+1