Содержание
AI ускорил поиск критической уязвимости в Zoom
Исследователи A Security обнаружили критическую уязвимость в Zoom, которая позволяла участнику встречи удалённо запускать код на устройствах других людей без клика, загрузки файла или заметного предупреждения. Самое важное в этой истории — скорость: от поиска ошибки до рабочего эксплойта команда дошла менее чем за 24 часа, сделав меньше 20 запросов к публично доступным AI-моделям.
Как работала атака
Проблема находилась в функции аннотаций Zoom. Клиент автоматически обрабатывал специально сформированные данные, связанные с рисунками и пометками поверх демонстрируемого экрана. Ошибка повреждения памяти позволяла атакующему перехватить управление устройством, получить доступ к данным, включить камеру или микрофон либо установить вредоносное ПО.
Исследователи подтвердили риск для нативных клиентов Zoom на Windows, macOS, Linux, Android и iOS. Уязвимости получили идентификаторы CVE-2026-53413, CVE-2026-53414 и CVE-2026-53415 и критическую оценку 9,0 по шкале CVSS 4.0.
Что именно сделал AI
AI-агент помог команде ранжировать тысячи функций в декомпилированном приложении, восстановить закрытый протокол аннотаций, найти небезопасную обработку данных и собрать пакет, который проходил через штатный парсер Zoom. Исследователь всё равно задавал направление и проверял результат, но модели резко сократили объём ручного реверс-инжиниринга.
Раньше создание работающего эксплойта такого уровня обычно требовало большой команды и месяцев работы. Этот кейс показывает, что доступные AI-инструменты уже меняют экономику кибербезопасности: быстрее становятся и атаки, и защитный аудит продуктов.
Что делать пользователям и бизнесу
A Security передала информацию Zoom в июне, а компания выпустила клиентские и серверные исправления до публикации исследования. Пользователям стоит обновить Zoom до последней версии на всех устройствах, а компаниям — проверить централизованное развёртывание обновлений: присутствия на встрече было достаточно для атаки на уязвимый клиент.