Vaizdo susitikimo dalyvis gali kelti riziką ne tik tuo, ką pasako ar parodo ekrane. Rugpjūčio 11 d. paviešinta informacija apie rimtą „Zoom“ saugumo spragą CVE-2026-53413, susijusią su anotacijų funkcija.
„Zoom“ oficialiai patvirtino, kad dėl nepakankamos duomenų ribų patikros susitikimo dalyvis galėjo sukelti buferio perpildymą ir potencialiai nuotoliniu būdu vykdyti kodą kito dalyvio įrenginyje. „Zoom“ šią spragą įvertino 8,3 balo pagal CVSS skalę.
Spragą aptikusi „A Security“ tyrėjų komanda nurodo pademonstravusi vadinamąją „zero-click“ ataką – aukai nereikėjo spausti nuorodos ar atsisiųsti failo. Tyrėjų teigimu, pažeidžiamumą aptikti ir veikiančią koncepcinę ataką sukurti padėjo viešai prieinami AI modeliai. Tai svarbi platesnė pamoka: AI spartina ne tik programinės įrangos kūrimą, bet ir saugumo spragų paiešką.
Ką verta padaryti? „Zoom“ rekomenduoja įdiegti naujausius atnaujinimus. CVE-2026-53413 paveikia „Zoom Workplace“ palaikomose platformose iki 7.1.5 ir 7.0.6 versijų atitinkamose leidimų šakose, taip pat dalį VDI, „Zoom Rooms“ ir „Meeting SDK“ versijų. Organizacijoms verta ne tik patikrinti darbuotojų kompiuterius, bet ir centralizuotai kontroliuoti minimalią leidžiamą „Zoom“ versiją.
Ši istorija dar kartą primena paprastą IT saugumo principą: reguliariai atnaujinti verta ir tas programas, kurias laikome įprastais kasdienio darbo įrankiais.
Šaltiniai: https://www.zoom.com/en/trust/security-bulletin/zsb-26015/ ir https://a.security/blog/asecurity-zoomsday