以色列网络安全公司 A Security 披露,研究人员利用公开 AI 模型,以不到 20 条提示词在 24 小时内发现视频会议平台 Zoom 注释工具漏洞,并构建出实际可用的攻击程序。

漏洞详情

  • 涉及 CVE-2026-53413、CVE-2026-53414、CVE-2026-53415 三个漏洞

  • 攻击者无需受害者任何操作或可见提示,加入或发起会议即可攻击任意参会者并接管设备

  • 已在 Windows、macOS、Linux、Android、iOS 全平台 Zoom 客户端验证


攻击影响

设备被接管后,攻击者可窃取个人数据、远程开启麦克风或摄像头,甚至植入额外恶意软件。

修复进展

A Security 于 6 月 10 日报告首个漏洞,Zoom 于 6 月 22 日至 7 月 20 日分批次完成修复。由于端到端加密会议的服务器端防护无法过滤恶意消息,用户需手动更新至最新版本。