你 Zoom 会议中的一名参与者可以控制你的机器。整个利用过程不到二十个提示词,这些是交给 AI 的指令。
周一,一家以色列安全公司公布了 Zoom 一个名为 Zoomsday 的漏洞细节。原理很简单:和你参加同一个会议的人可以在你的机器上执行代码。你什么都不用点。你什么都不用下载。你只需要加入会议。
五位同事和一位访客。没人注意到任何异常,它和所有人一样戴着耳机。
Zoom 已经修复了这个漏洞,官方公告值得一看。公告 ZSB-26015以编号 CVE-2026-53413记录了这个漏洞。它被评为 High,得分为10 分中的 8.3 分。描述只有一句话,简洁得有点让人发冷:标注功能没有正确检查内存边界。因此,一名参与者可以把数据写到错误的位置,并从那里开始在另一名参与者的机器上执行代码。
标注功能,就是你老板展示他的饼图时,用来在共享屏幕上乱画的小铅笔。
怎么从这支铅笔钻进去
这个机制简单得几乎让人恼火。我原本以为会是什么晦涩难懂的东西。完全不是。
当你在共享屏幕上画一个红圈时,Zoom 发送的不是一张图片。它发送的是对象的描述:一个圆、一种颜色和一些坐标。这些数据会被序列化,也就是说,被整理成软件可以传输的格式。它们穿过 Zoom 的服务器,然后由另一端的客户端反序列化,也就是重新读取,以便把圆重新画出来。经典。有效。
研究人员在这个协议中发现了问题。确认消息也可以携带一个对象。接收它的软件会打开这个对象,却不检查发送方有没有权利发送它。
小纸条上写着「已收到」。下面用胶带粘着的二十公斤包裹可没说什么。
在现实世界里,想象一张写着「已收到,谢谢」的 A5 纸。有人在下面用胶带粘了一个二十公斤的包裹,而你的快递员没看寄件人就替你把它打开了。这就是这个漏洞。
接下来还得构造利用过程,这可不是三行脚本。官方向量标出了 AC:H,这意味着攻击很复杂。在 macOS 上,研究人员通过越过一个名为栈的内存区域的边界,让 Safari 崩溃。在 Android 上,他们操纵了另一个区域,也就是堆,从而修改那些告诉程序该执行哪段代码的指针。他们甚至不需要事先知道内存中使用的地址。要是你已经听懵了,记住这一点:起始机制很简单,但要利用它,需要相当扎实的本事。
事情就是从这里开始扎心
这项精雕细琢的工作在不到二十四小时内完成。用了不到二十个提示词,也就是不到二十条交给公众可以使用的 AI 模型的指令。
研究人员没有说出模型的名字。他们只谈到「公众可以使用的尖端模型」。不过,他们详细列出了各个步骤。就是这份清单让我放下了咖啡:
- 第一条提示词:找出121个原生库中的可攻击点,也就是那些由系统直接执行的组件。
- 第二条:通过分析标注协议的内部运作,理解它的工作方式。
- 第三条:检查重新读取所接收数据的代码,寻找其中的内存错误。
- 第四条:制作恶意数据包,并通过Zoom真正的通信系统发送出去。
- 第五条:利用内存中已经存在的小段代码,劫持macOS上程序的执行。
漏洞于6月8日发现。代码执行于9日确认。问题于10日向Zoom报告。一个人,一个长周末,以及一个同时影响Windows、macOS、iOS和Android的漏洞。
左边的预算装在一个保险箱里。右边的预算装在一份月度订阅里。
就在两年前,这种研究还需要一个国家级团队、几个月的工作,以及一笔最好别拿出来展示的预算。研究人员直说不讳:曾经让这类武器变得稀缺的门槛已经坍塌,而且不会再回来。
好吧,先别激动。毕竟,你还是得知道该问什么,以及按什么顺序问。上面这五条提示词,不是某个周末好奇鬼会问的问题。这是一个清楚知道自己在找什么的人制定的工作计划。AI没有想到这个主意。它完成了以前要花六个月才能完成的苦力活。这依然很不得了。
“zero-click”这个词,以及所有人都在说的小谎言
所有媒体都用了“zero-click”这个标题,也就是一种不需要受害者点击任何东西的攻击。我读到时也这么想。可Zoom发布的官方攻击向量却说的是另一回事:
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H看看UI:R。这段代码的意思是“需要用户交互”。所以从技术上说,这并不是zero-click。
可要求的交互只是加入会议。仅此而已。你点击9点会议的链接,就完成了自己该做的事。两种说法都有道理。我更愿意给你准确的代码,而不是那个听起来很唬人的词。
另一个细节:攻击者必须在会议里。他可以加入会议,也可以主持会议,但必须在场。所以攻击不可能来自互联网上的任何人。不过,如果你用公开链接组织网络研讨会,或者接受不认识的访客,这个区别就变得相当理论化了。
你今天早上要做的事,两分钟就够
两分钟,然后你就可以回去喝咖啡了。
打开 Zoom。点击右上角的个人头像,然后点击 Vérifier les mises à jour。如果你的版本早于 7.1.5,就从下载页面更新。SDK 指的是用来把 Zoom 集成进应用的工具包。VDI 客户端针对的是虚拟工作站。根据公告,修复后的版本如下:
Zoom Workplace 7.1.5 ou 7.0.6
Zoom Rooms 7.1.0 et au-dela
Zoom Meeting SDK 7.1.0 et au-dela
Zoom VDI Client 7.0.11 ou 6.6.16
Zoom VDI Plugins 7.0.11 ou 6.6.15如果你组织的是开放式会议,也去设置里把不需要的注释功能关掉。点两下,你就切断了这一整类漏洞的入口。不只是这一个漏洞。
不过,还是有两个好消息。Zoom 从 7 月 15 日起就已经在服务器上采取了防护措施。所以,那些还没更新的客户端在夏天也不算完全光着屁股。这个系列里的另外两个漏洞也没那么严重:CVE-2026-53414 只会让一名参与者的客户端崩溃,而 CVE-2026-53416 只影响 VDI 客户端,你大概从来没安装过这种客户端。
就算你不用 Zoom,这事也和你有关
这不只是 Zoom 的事。这是成本的事。
你的互联网盒子、联网电视、装在车库里的摄像头,或者手机上的银行应用,全都包含着老代码。而在这些代码里,可能少了一项检查。这些漏洞一直都存在。真正发生变化的,是找出它们要付出的代价。
以前,这样的漏洞可能安安静静地睡着。没人一定能抽出六个月和一支团队来专门研究一个视频会议软件。现在,一个有能力的好奇鬼加上一个星期天就可能够了。所以,我们会找到更多漏洞,也就会迎来更多更新。不好意思,但你得停止连续三个星期把“稍后安装”往后推了。
这让我想起撬锁。一个世纪以来,你得先学会这门技术。后来,十欧元的教程和工具变得人人都能买到。锁具行业不得不醒过来。没人对此感到遗憾:我们现在的锁比 1990 年的好得多。但过渡期的那些年并不好受。
我们正处在这几年里。
我的看法
技术部分很精彩,我向他们脱帽致敬。6 月 10 日报告,22 日为客户端推出修复,7 月在服务器上部署防护,然后在 8 月 11 日公开:所有人都按正确的顺序完成了工作。这一点值得说出来,正是因为我们很少提到它。
让我在意的是研究人员关于那道倒塌屏障的说法。他们的应对方式,是在别人动手之前,持续用同样的能力对付自己的软件。在纸面上,这是无懈可击的。实际上,各家厂商得有能力,也得有意愿养成这个习惯。每有一个在十二天内修复漏洞的 Zoom,就有一家摄像头品牌永远不会回复你的邮件。
所以,是的,我会把 Zoom 更新好。我也会用不同的眼光看看自己做的那些小玩意儿,因为找到其中漏洞的人不再需要六个月。只需要一个星期天和一杯咖啡。




Join the conversation
You need an account to comment on this article. Creating one is free and takes under a minute.
No comments yet.