Zoomsday: učesnik sastanka može postati žrtva bez ijednog klika
Novootkrivena ranjivost u jednoj od najpopularnijih aplikacija za videokonferencije na planeti omogućava napadaču da kontroliše računare drugih učesnika na sastanku, bez ikakvog odobrenja ili prethodne aktivnosti žrtve. CVE-2026-53413 je propust u Zoomovom annotation mehanizmu, funkciji kojom učesnici mogu da crtaju i pišu preko deljenog ekrana. Svaka takva poruka sa sobom nosi veličinu sadržaja u bajtovima, što Zoom uzima zdravo za gotovo. Napadač može da pošalje više nego što piše, pa se višak preliva u sledeću naredbu koju Zoom izvršava — a u taj višak može da se upiše bilo šta, uključujući i zlonamerni kod. Istraživači firme A Security nazvali su ovu ranjivost Zoomsday i demonstrirali napad bez vidljivog upozorenja žrtvi. Propust pogađa Zoom klijente na svim podržanim platformama, uključujući Windows, macOS, Linux, iOS i Android. Zoom ga zvanično ocenjuje kao High, sa CVSS 3.1 ocenom 8,3, dok A Security koristi CVSS 4.0 i navodi ocenu 9,0. Uz njega su ispravljena još dva propusta u annotation funkciji: CVE-2026-53414 može da obori Zoom aplikaciju, dok CVE-2026-53415 otvara još jedan put ka izvršavanju koda. Zoom je prve klijentske ispravke poslao još u junu, zatim 15. jula postavio serversku zaštitu za starije klijente, a detalje javno objavio tek kada su zakrpe stigle do korisnika. Trenutni Zoom bulletin preporučuje Workplace 7.1.5 ili 7.0.6, VDI Client za Windows 7.0.11 ili 6.6.16, dok Zoom Rooms i Meeting SDK treba da budu najmanje na verziji 7.1.5.
Kod ovog napada nema greške koju korisnik pravi: nema sumnjivog linka koji ne treba otvarati ni fajla koji ne treba preuzimati, dovoljno je da učestvujete na sastanku. Program za sastanke je specifičan po tome što učesnici međusobno kroz njega mogu da razmenjuju sadržaj, a uz to još i kontroliše kameru, mikrofon i deljeni ekran. Ko u njega provali, ne dobija samo podatke sa računara nego i savršeni alat za prismotru. Svako koga pustite unutra praktično ima direktnu liniju do vaše mašine. A Security tvrdi da im je od pronađene ranjivosti do gotovog napada trebalo manje od jednog dana, uz pomoć AI-ja i manje od dvadeset promptova, ako im je verovati na reč. U svakom slučaju, sada za ovaj propust znaju i loši momci, pa „ažuriraću kad stignem” ne treba da bude prva stvar koja vam pada na pamet.
- Ažuriraj Zoom Workplace najmanje na 7.1.5 ili 7.0.6; VDI Client za Windows na 7.0.11 ili 6.6.16
- Zoom Rooms i Meeting SDK podigni najmanje na 7.1.5 i kroz centralno upravljanje proveri koje verzije stvarno rade na uređajima
- Postavi minimalnu dozvoljenu verziju Zoom klijenta za zaposlene i goste gde administrativne mogućnosti to dozvoljavaju
- Ograniči ulazak na sastanke kroz waiting room, autentifikovane korisnike i lozinke; javno objavljen meeting link je otvoren poziv za sve, pa i one zlonamerne
- Ako annotation, file transfer, whiteboard ili remote control nisu potrebni, isključi ih; serverska zaštita za stare klijente nije zamena za ažuriranje, naročito kod E2EE sastanaka