Zoom: Κενό ασφαλείας επιτρέπει κατάληψη συσκευών

Ένα απλό meeting στο Zoom αρκεί πλέον για να αποκτήσει κάποιος πλήρη πρόσβαση στον υπολογιστή σου, χωρίς να κλικαρίσεις απολύτως τίποτα. Εμείς στο TechNoid είδαμε τα νέα κενά ασφαλείας και εξηγούμε γιατί τοZero-Click exploit “Zoomsday” αλλάζει τα δεδομένα στην τηλεργασία.

📌 Σύνοψη Άρθρου

  • Το νέο κρίσιμο κενό ασφαλείας “Zoomsday” (CVE-2026-53413) επιτρέπει απομακρυσμένη εκτέλεση κώδικα χωρίς καμία αλληλεπίδραση από τον χρήστη.
  • Η ευπάθεια εντοπίστηκε από την ερευνητική ομάδα A Security και επηρεάζει τη λειτουργία σχολιασμού (annotations) σε κοινή χρήση οθόνης.
  • Η Zoom έχει ήδη διαθέσει διορθώσεις ασφαλείας με τις εκδόσεις Zoom Workplace 7.1.5 και 7.0.6 που πρέπει να εγκατασταθούν άμεσα.

Ο μηχανισμός του Zoomsday

Το πρόβλημα εντοπίζεται στον τρόπο με τον οποίο το Zoom διαχειρίζεται τα δεδομένα κατά τη διάρκεια της κοινής χρήσης οθόνης (screen sharing) και συγκεκριμένα στα εργαλεία σχεδίασης και σχολιασμού. Σύμφωνα με τα τεχνικά δεδομένα από το επίσημο security bulletin, η διαδικασία parsing των δεδομένων μορφοποίησης κειμένου μέσω της ρουτίνας CAnnoFormatBlock::Deserialize αγνοεί βασικούς ελέγχους ορίων.

Συγκεκριμένα, το σύστημα χρησιμοποιεί σταθερά buffers των 128-bytes αλλά εμπιστεύεται τυφλά τους 32-bit μετρητές χαρακτήρων που αποστέλλονται μέσω δικτύου. Όταν ένας κακόβουλος συμμετέχων στείλει ένα παραποιημένο πακέτο δεδομένων, αυτό υπερβαίνει τη χωρητικότητα του buffer, προκαλώντας κλασικό buffer overflow.

Η ομάδα της A Security απέδειξε στην πράξη σε περιβάλλον ότι η εκμετάλλευση αυτού του κενού μπορεί να ανοίξει σιωπηρά τον browser Safari στο θύμα, επιβεβαιώνοντας ότι η απομακρυσμένη εκτέλεση κώδικα () είναι απόλυτα εφικτή χωρίς προειδοποίηση.

Σενάρια επίθεσης και vulnerabilities

Το πιο τρομακτικό χαρακτηριστικό αυτής της ευπάθειας είναι η απουσία οποιασδήποτε απαίτησης για αλληλεπίδραση από το θύμα. Ο επιτιθέμενος χρειάζεται απλώς να εισέλθει σε μια σύσκεψη ή να φιλοξενήσει μία, και μπορεί να στοχεύσει οποιονδήποτε συμμετέχοντα ξεχωριστά, κάνοντας το exploit ιδανικό για στοχευμένες επιθέσεις σε επαγγελματικά περιβάλλοντα.

Παράλληλα με το κύριο ζήτημα, η εταιρεία δημοσιοποίησε τρία ακόμη συναφή σφάλματα στο ίδιο δελτίο. Το CVE-2026-53414 αφορά ένα buffer over-read που μπορεί να διαρρεύσει περιεχόμενα μνήμης, ενώ το CVE-2026-53415 είναι ένα use-after-free σφάλμα υψηλής επικινδυνότητας που οδηγεί σε πιθανή εκτέλεση κώδικα.

Τέλος, το CVE-2026-53416 επηρεάζει αποκλειστικά τα Virtual Desktop Infrastructure (VDI) clients μέσω ενός αδυναμίας path traversal, επιτρέποντας σε κάποιον να διαβάσει ευαίσθητα αρχεία εκτός των προβλεπόμενων φακέλων.

Οδηγίες άμεσου patching

Ευτυχώς, τα patches είναι ήδη διαθέσιμα από την πλατφόρμα και δεν δικαιολογείται καμία καθυστέρηση στην ενημέρωση. Οι διαχειριστές IT και οι απλοί χρήστες πρέπει να προχωρήσουν άμεσα στις απαραίτητες αναβαθμίσεις για να θωρακίσουν τις συσκευές τους.

Η ενημέρωση περιλαμβάνει τα Zoom Workplace versions 7.1.5 και 7.0.6, Zoom Rooms 7.1.5, καθώς και το Meeting SDK 7.1.5. Για τα εταιρικά περιβάλλοντα με VDI, απαιτείται η μετάβαση στα Workplace VDI Client versions 7.0.11 και 6.6.16.

Σύμφωνα με τις οδηγίες ασφαλείας, οι οργανισμοί με κεντρική διαχείριση δικτύου οφείλουν να σπρώξουν τα νέα πακέτα εγκατάστασης μαζικά μέσω των εργαλείων διαχείρισης, αποτρέποντας τους χρήστες από το να παραμένουν σε ευάλωτες παλαιότερες εκδόσεις.

Η άποψή μας στο TechNoid

Τα zero-click exploits σε δημοφιλείς εφαρμογές επικοινωνίας αποδεικνύουν πόσο ευάλωτοι είμαστε ακόμα και στις πιο βασικές καθημερινές μας συνήθειες. Το γεγονός ότι ένα εργαλείο παραγωγικότητας όπως το annotation στο Zoom μπορεί να μετατραπεί σε κερκόπορτα χωρίς ο χρήστης να κάνει απολύτως τίποτα, δείχνει πως η ασφάλεια στις πλατφόρμες τηλεδιάσκεψης πρέπει να περάσει σε εντελώς άλλο επίπεδο αρχιτεκτονικής. Αν διαχειρίζεσαι εταιρικό δίκτυο, μην περιμένεις τους υπαλλήλους να πατήσουν το κουμπί της ενημέρωσης· κάνε force τα updates σήμερα κιόλας.

Συχνές Ερωτήσεις για την ασφάλεια του Zoom

Τι είναι ακριβώς το κενό ασφαλείας Zoomsday;

Πρόκειται για μια ευπάθεια zero-click τύπου buffer overflow στο Zoom (CVE-2026-53413) που επιτρέπει απομακρυσμένη εκτέλεση κώδικα κατά τη διάρκεια κοινής χρήσης οθόνης.

Χρειάζεται να κάνω κλικ κάπου για να μολυνθώ;

Όχι, η ευπάθεια είναι zero-click, πράγμα που σημαίνει ότι ο επιτιθέμενος μπορεί να εκτελέσει κώδικα στον υπολογιστή σας απλά και μόνο επειδή συμμετέχετε στην ίδια σύσκεψη.

Ποιες εκδόσεις του Zoom διορθώνουν το πρόβλημα;

Οι εκδόσεις Zoom Workplace 7.1.5 και 7.0.6, καθώς και τα Zoom Rooms 7.1.5, περιέχουν τα απαραίτητα patches ασφαλείας.

Ποιος ανακάλυψε την ευπάθεια Zoomsday;

Το κενό εντοπίστηκε και αναφέρθηκε επίσημα από την ερευνητική ομάδα ασφαλείας A .

Επηρεάζονται όλες οι πλατφόρμες από το σφάλμα annotation;

Ναι, τα ζητήματα που σχετίζονται με τον σχολιασμό οθόνης επηρεάζουν τα clients του Zoom σε όλες τις υποστηριζόμενες πλατφόρμες λειτουργικών συστημάτων.

Υπάρχουν ενδείξεις ότι το exploit χρησιμοποιείται ενεργά;

Μέχρι στιγμής η εταιρεία δεν έχει αναφέρει στοιχεία για ενεργή εκμετάλλευση του κενού σε πραγματικές συνθήκες (in-the-wild attacks).

Τι πρέπει να κάνουν οι διαχειριστές IT στις επιχειρήσεις;

Πρέπει να προχωρήσουν άμεσα σε μαζική αποστολή των νέων ενημερωμένων πακέτων εγκατάστασης, αποφεύγοντας την εξάρτηση από τις χειροκίνητες ενημερώσεις των τελικών χρηστών.

Διαβάστε επίσης περισσότερα για τις τεχνολογικές εξελίξεις και τα νέα δίκτυα απευθείας στο TechNoid.

NewsRoom
NewsRoomhttps://technoid.gr
Η συντακτική ομάδα του Technoid.gr αποτελείται από έμπειρους δημοσιογράφους και λάτρεις της τεχνολογίας με πολυετή θητεία στον ειδικό τύπο. Με προσήλωση στην εγκυρότητα και την αντικειμενική ανάλυση, το NewsRoom μεταφέρει τον παλμό των παγκόσμιων εξελίξεων, από τα τελευταία gadgets μέχρι τις επαναστατικές καινοτομίες που αλλάζουν τον κόσμο μας.

Related Articles

ΑΦΗΣΤΕ ΜΙΑ ΑΠΑΝΤΗΣΗ

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ

- Advertisement -

Stay Connected

321ΥποστηρικτέςΚάντε Like
112ΑκόλουθοιΑκολουθήστε
231ΑκόλουθοιΑκολουθήστε
- Advertisement -

Most Popular 48hrs

- Advertisement -

Latest Articles