20 条 AI 提示词 24 小时攻破 Zoom 可接管设备
以色列网络安全公司 A Security 披露,研究人员利用公开 AI 模型,以不到 20 条提示词在 24 小时内发现视频会议平台 Zoom 注释工具漏洞,并构建出实际可用的攻击程序。
漏洞详情
- 涉及 CVE-2026-53413、CVE-2026-53414、CVE-2026-53415 三个漏洞
- 攻击者无需受害者任何操作或可见提示,加入或发起会议即可攻击任意参会者并接管设备
- 已在 Windows、macOS、Linux、Android、iOS 全平台 Zoom 客户端验证
攻击影响
设备被接管后,攻击者可窃取个人数据、远程开启麦克风或摄像头,甚至植入额外恶意软件。
修复进展
A Security 于 6 月 10 日报告首个漏洞,Zoom 于 6 月 22 日至 7 月 20 日分批次完成修复。由于端到端加密会议的服务器端防护无法过滤恶意消息,用户需手动更新至最新版本。