Radar AI Avatar Transparent

פגיעויות Zero-Click בכלי ההערות של Zoom מאפשרות השתלטות על משתתפי פגישה

שלוש פגיעויות בכלי ההערות (annotation) של תוכנת הוועידות Zoom איפשרו למשתתף בפגישה להשתלט על המחשב של משתתף אחר, בלי שהקורבן ילחץ על כלום או יאשר פעולה. שתי הפגיעויות החמורות יותר מדורגות CVSS 8.3 ומאפשרות הרצת קוד מרחוק; הפגיעויות אותרו על ידי חברת האבטחה הישראלית A Security, דווחו ל-Zoom עוד ביוני, ותוקנו בשקט לפני שפורסמו באמצע אוגוסט.

מזהה מוצר וגרסאות מושפעות חומרה (CVSS) מנוצל בפועל סטטוס תיקון
CVE-2026-53413 Zoom Workplace לפני גרסאות 7.1.5 / 7.0.6 8.3 (גבוה) — כתיבה מחוץ לתחום הזיכרון לא דווח על ניצול בפועל תוקן
CVE-2026-53414 Zoom Workplace לפני גרסאות 7.1.5 / 7.0.6 6.5 (בינוני) — קריאה מחוץ לתחום הזיכרון לא דווח על ניצול בפועל תוקן
CVE-2026-53415 Zoom Workplace, Rooms, Meeting SDK ולקוח VDI ל-Windows 8.3 (גבוה) — use-after-free לא דווח על ניצול בפועל תוקן

מה קרה

הפגיעויות נמצאות בפרוטוקול הקנייני שמעביר בין המשתתפים את נתוני ההערות שמציירים על המסך המשותף. בעיבוד השדה שקובע את אורך הטקסט המצויר לא הייתה בדיקת גבולות — ערך גדול מדי גרם לכתיבה מעבר לחוצץ זיכרון קבוע-גודל, מה שאפשר לפגוע במבנה הזיכרון של הצד השני ולהריץ קוד. במקרה של CVE-2026-53413 וה-use-after-free (CVE-2026-53415), התקיפה לא דרשה מהקורבן שום אינטראקציה מעבר לנוכחות בשיחה מול המשתתף התוקף — לא לחיצה, לא הורדת קובץ ולא אישור.

חברת A Security דיווחה ל-Zoom ב-10 ביוני 2026; החברה החלה להפיץ תיקוני לקוח כבר ב-22 ביוני והוסיפה הגנת שרת ב-15 ביולי, כך שרוב הלקוחות המעודכנים כבר לא היו חשופים בזמן הגילוי הפומבי, ב-11 באוגוסט. לקוח שלא עודכן מאז יוני נחשב חשוף עדיין.

נקודות לשים לב

  • עדכנו את Zoom Workplace לגרסה 7.1.5 ואילך (או 7.0.6 בענף התומך), ואת Zoom Rooms, Meeting SDK ולקוחות/תוספי VDI לגרסאות המתוקנות המקבילות — בכל הפלטפורמות, כולל נייד.
  • אם קיימת אצלכם מדיניות ניהול-עדכונים מרוכזת ל-Zoom (למשל דרך MDM), ודאו שהיא אכן דחפה את גרסאות יוני-יולי ולא רק את עדכון ה-Workplace הראשי.
  • אין דיווח על ניצול בפועל, והפגיעויות לא מופיעות ברשימת ה-KEV של CISA — אבל פרטי הניצול פורסמו לצד הגילוי, כך שהחלון בין הפרסום לניצול אפשרי עלול להיות קצר.
  • עמדות עם לקוח Zoom ישן בסביבות רגישות (חדרי ישיבות, עמדות הנהלה) הן מועמדות ראשונות לעדכון, כי הן חשופות בלי שום פעולה של המשתמש עצמו.

מקורות: SecurityWeek · The Hacker News

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.