
Kdokoli, kdo na hovoru přes Zoom sdílel svou obrazovku, mohl teoreticky ovládnout počítače všech přihlížejících, a naopak kdokoli z přihlížejících mohl převzít stroj prezentujícího. Zranitelnost se skrývala v anotačním nástroji, tedy funkci, která umožňuje účastníkům kreslit a psát do sdílené obrazovky, a od oběti nevyžadovala vůbec nic kromě přítomnosti na schůzce. Žádné kliknutí, žádné stahování, žádná výzva a nic na obrazovce, co by prozradilo, že k něčemu došlo.
Opravy přitom nejsou nové. Záplaty klienta vyšly v červnu a červenci, tedy zhruba dva měsíce předtím, než byly nedostatky zveřejněny, a ke dni publikace nebylo hlášeno žádné zneužití. Ani jeden ze tří identifikátorů se neobjevuje v katalogu známých zneužívaných zranitelností CISA. Ochranu přinášejí verze Zoom Workplace před 7.1.5 a 7.0.6 v příslušných větvích, Zoom Workplace VDI Client pro Windows před 7.0.11 a 6.6.16 a dále Zoom Rooms a Zoom Meeting SDK před 7.1.0, respektive před 7.1.5 u třetí zranitelnosti.
Výzkum pochází od izraelsky založeného startupu „A Security“, který se zaměřuje na útočnou bezpečnost a v červnu vystoupil z utajení s financováním ve výši 37 milionů dolarů. Firma tvrdí, že od nalezení chyby k funkčnímu exploitu jí stačil necelý den a méně než 20 dotazů zadaných do veřejně dostupných modelů AI. Nikdo mimo firmu ale toto tvrzení nemůže ověřit: zpráva žádný model nejmenuje. Zoom navíc hodnotí chyby níže než firma a zásluhu za jednu ze tří přisuzuje vlastnímu internímu týmu.
Jak zranitelnost funguje
Zoom nezveřejnil žádné technické detaily, takže vnitřní mechanika vychází z reverzního inženýrství samotné firmy. Kresba neputuje sítí jako obrázek. Klient ji převede na strukturovaný objekt a odešle jako sled počtů následovaný daty, přičemž přijímací strana těmto počtům důvěřuje při rozhodování o tom, kolik dat načíst. Jeden z nich naplní pevný 128bajtový buffer bez kontroly, zda se data vejdou, a protože jde o poslední pole objektu, přepisuje nadměrný počet konec bufferu i návratovou adresu.
To, proč jedna nekorektní kresba zasáhne celou místnost, způsobuje chybějící kontrola původu zprávy. Každý divák drží kanál k tomu, kdo sdílí, a sdílející drží zpět jeden kanál určený k přenášení potvrzení. Na cestách, které výzkumníci sledovali, dispečer přečte typové číslo zprávy a předá je odpovídajícímu parseru, aniž by zjišťoval, z jaké pozice odesílatel pochází. Kód 0x10001 znamená „zde je objekt“ a 0x10002 znamená „přijal jsem tvůj“. Stačí poslat první tam, kam patří druhý, a klient oběti objekt v plné podobě rekonstruuje.
Zoom eviduje chyby jako CVE-2026-53413 (skóre CVSS: 8.3), přepis bufferu, a CVE-2026-53414 (skóre CVSS: 6.5), přečtení mimo hranice bufferu, k nimž se přidává CVE-2026-53415 (skóre CVSS: 8.3), chyba typu use-after-free. Firma všechny tři hodnotí podle CVSS 4.0 na 9.0, což je skóre, které se v žádném z bulletinů neobjevuje. Vzhledem k tomu, že Zoom vydává vlastní záznamy CVE a NIST je již rutinně nepřehodnocuje, nižší hodnoty patrně zůstanou v platnosti. Všechny tři dodavatelské vektory rovněž označují interakci uživatele za nutnou, což se špatně snáší s prezentací útoku jako „zero-click“.
Nejvíce se obě verze rozcházejí u chyby s přečtením mimo hranice. Firma tvrdí, že získala neinicializovanou haldovou paměť z klienta oběti obsahující živé ukazatele na kód a na vtabulky, tedy přesně materiál potřebný k obejití randomizace adres. Bulletin naopak uvádí, že tatáž chyba může účastníkovi umožnit pouze „provést odepření služby“, a dopad na důvěrnost hodnotí jako nulový.
První automatizovaný průchod, který seřadil funkce dosažitelné z vrstvy Javy, vyprodukoval frontu 3 762 funkcí napříč 70 knihovnami a zranitelnou knihovnu zcela minul — zařadil ji na 45. místo. Ta se ukázala teprve tehdy, když tým procházel běžícího klienta během živého hovoru, funkci po funkci. Idan Levcovich z firmy píše, že bariéra pro vytvoření tohoto druhu exploitu „se zhroutila a už se nevrátí“.
Zdroj: thehackernews.com
Zdroj: IT SECURITY NETWORK NEWS


