Середа, 30 Вересня, 2026
10.4 C
Kyiv

У Zoom знайшли вразливість, що давала змогу захопити контроль над чужим пристроєм

Zoom випустив оновлення після виявлення вразливості з ризиком віддаленого зламу

У застосунку Zoom Workplace виявили вразливість, яка за певних умов могла дати зловмиснику змогу віддалено виконати шкідливий код на пристрої іншого учасника конференції. Проблема стосувалася функції анотацій під час демонстрації екрана, а захист від неї Zoom випустив у серії оновлень.

За даними Engadget, ризик поширювався на Zoom Workplace для Windows, macOS, iOS, Android і Linux. Небезпека зберігається для інсталяцій, де не встановлено останні патчі.

Інструмент анотацій дає змогу учасникам залишати позначки або коментарі поверх екрана, який демонструє інший користувач. Саме обробка таких дій містила помилку: коли функція була активована під час показу екрана, нападник міг використати її для запуску шкідливого коду.

Описаний сценарій небезпечний тим, що не вимагав від жертви завантажувати файл, переходити за посиланням або підтверджувати будь-яку дію. Такі вразливості особливо критичні для корпоративних користувачів, які проводять зустрічі з великою кількістю зовнішніх учасників: компрометація одного комп’ютера потенційно може відкрити доступ до робочих даних, облікових записів або внутрішньої мережі.

Наразі немає підтверджених даних, що цю проблему застосовували в реальних атаках. Дослідники, які виявили помилку, створили робочий експлойт для перевірки ризику та повідомили про нього Zoom, після чого компанія підготувала виправлення.

Окремою особливістю цього випадку стало використання штучного інтелекту під час створення експлойту. У компанії, що досліджувала вразливість, заявили, що завдання, яке раніше могло потребувати місяців роботи та значних ресурсів, фахівець зміг виконати за день. Це не означає, що ШІ самостійно здійснив атаку, проте показує, як такі інструменти можуть прискорювати пошук і практичну перевірку помилок у програмному забезпеченні.

Користувачам Zoom варто оновити застосунок на всіх пристроях, з яких вони підключаються до дзвінків, зокрема на мобільних телефонах. Організаціям із централізованим керуванням програмами слід перевірити, чи оновлення встановлені на корпоративних комп’ютерах, а до завершення цього процесу — за можливості обмежити використання анотацій у зустрічах із неперевіреними учасниками.

Оновлення клієнта є ключовим захистом у цій ситуації: зміна пароля чи вихід із облікового запису не усувають помилку в програмному коді. Також варто переконатися, що оновлено саме застосунок Zoom Workplace, а не лише операційну систему.

Популярне цього тижня

Денис Блощинський: досвід працівника не є підставою для бронювання

Критична важливість працівника для роботи компанії, його досвід або складність пошуку заміни самі по собі не дають роботодавцю права на бронювання.

МЗС Південної Кореї викликало дипломата України через розголошення передачі полонених КНДР

Міністерство закордонних справ Південної Кореї 28 вересня викликало тимчасового повіреного у справах України Андрія Вєшкіна через публічне розкриття Києвом інформації про передання Сеулу двох полонених військових із КНДР.

LIGA.net: Драпатий доручив звітувати про зміни, пов’язані з роботою Безуглої

LIGA.net повідомило, що головнокомандувач ЗСУ Михайло Драпатий нібито зобов’язав керівників війська щомісяця звітувати про виконання плану системних змін, який видання пов’язує з результатами роботи народної депутатки Мар’яни Безуглої.

Експорт нафти через Ормузьку протоку у вересні зріс до 7,4 млн барелів на добу

Експорт нафти ключових виробників Близького Сходу у вересні відновився до 12,8 млн барелів на добу — найвищого рівня від початку війни США та Ізраїлю проти Ірану, повідомляє Reuters із посиланням на дані аналітичної компанії Kpler.

Дослідник пов’язав понад 16 тисяч звернень до порталу UNCTAD зі ШІ агентами OpenAI

Агенти OpenAI навесні 2026 року здійснили близько 16 500 звернень до API відкритого статистичного порталу UNCTADstat, що належить Конференції ООН з торгівлі та розвитку.

Теми

Денис Блощинський: досвід працівника не є підставою для бронювання

Критична важливість працівника для роботи компанії, його досвід або складність пошуку заміни самі по собі не дають роботодавцю права на бронювання.

МЗС Південної Кореї викликало дипломата України через розголошення передачі полонених КНДР

Міністерство закордонних справ Південної Кореї 28 вересня викликало тимчасового повіреного у справах України Андрія Вєшкіна через публічне розкриття Києвом інформації про передання Сеулу двох полонених військових із КНДР.

LIGA.net: Драпатий доручив звітувати про зміни, пов’язані з роботою Безуглої

LIGA.net повідомило, що головнокомандувач ЗСУ Михайло Драпатий нібито зобов’язав керівників війська щомісяця звітувати про виконання плану системних змін, який видання пов’язує з результатами роботи народної депутатки Мар’яни Безуглої.

Експорт нафти через Ормузьку протоку у вересні зріс до 7,4 млн барелів на добу

Експорт нафти ключових виробників Близького Сходу у вересні відновився до 12,8 млн барелів на добу — найвищого рівня від початку війни США та Ізраїлю проти Ірану, повідомляє Reuters із посиланням на дані аналітичної компанії Kpler.

Дослідник пов’язав понад 16 тисяч звернень до порталу UNCTAD зі ШІ агентами OpenAI

Агенти OpenAI навесні 2026 року здійснили близько 16 500 звернень до API відкритого статистичного порталу UNCTADstat, що належить Конференції ООН з торгівлі та розвитку.

Влада Оману вжила юридичних заходів щодо туриста за турбування черепах у Рас-ель-Хадді

Влада Оману повідомила про юридичні заходи щодо туриста, який турбував морських черепах у районі Рас-ель-Хадд.

Поранений у Ярославі отець Адріан закликав не звинувачувати всіх українців

Поранений під час нападу в монастирі Ярослава отець Адріан закликав вірян не покладати провину за злочин на всіх українців.

Сербія надала громадянство екснардепу Вадиму Новинському

Колишній народний депутат України та бізнесмен Вадим Новинський отримав громадянство Сербії за урядовим рішенням, ухваленим за процедурою для іноземців, чиє прийняття до громадянства вважають таким, що відповідає інтересам держави.

Схожі статті

Популярні категорії

spotify

Spotify маркуватиме ШІ-виконавців, а їхню музику не рекомендуватиме користувачам

Spotify позначатиме ШІ-виконавців і обмежить їх у рекомендаціях Spotify запровадить позначку AI Persona для профілів музичних виконавців, створених за допомогою штучного інтелекту. Такі акаунти за...
openai claude hacktron

Hacktron AI за допомогою Claude виявила вразливості в системах OpenAI

Троє дослідників із кібербезпекової компанії Hacktron AI виявили ланцюжок уразливостей, який дозволяв отримати доступ до сесій ChatGPT і Codex співробітників OpenAI через форум спільноти компанії.

NVIDIA створює нову команду з безпеки ШІ та посилює увагу до відкритих моделей

NVIDIA набирає команду для перевірки безпеки ШІ-агентів і відкритих моделей NVIDIA почала формувати нову команду з безпеки та захисту штучного інтелекту. Вона має перевіряти ШІ-агентів...
airpods вбудованими камерами

Apple розробляє AirPods із вбудованими камерами та функцією Visual Intelligence

Apple готує AirPods із вбудованими камерами, які можуть передавати візуальну інформацію системі Visual Intelligence та голосовому помічнику Siri. Згадки про пристрій і демонстраційний ролик...
портал unctadstat

Дослідник пов’язав понад 16 тисяч звернень до порталу UNCTAD зі ШІ агентами OpenAI

Агенти OpenAI навесні 2026 року здійснили близько 16 500 звернень до API відкритого статистичного порталу UNCTADstat, що належить Конференції ООН з торгівлі та розвитку.
наталя денікеєва

Наталя Денікеєва про інвестиції в DefTech, Дія.City Invest і валютні обмеження НБУ

Українському технологічному сектору бракує насамперед фахівців і доступних механізмів для внутрішніх інвестицій, вважає заступниця міністра цифрової трансформації Наталя Денікеєва. Одним із можливих рішень у...