Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

Zoom: Zero-Klick-Lücke ermöglicht Codeschmuggel

Дата публикации: 13-08-2026 08:52:00

In Zoom haben IT-Forscher Zero-Klick-Lücken entdeckt, durch die Konferenzteilnehmer anderen beliebigen Code unterjubeln können.

Основное содержимое страницы с новостью.

In den Videokonferenzlösungen von Zoom klaffen Sicherheitslücken, die Konferenzteilnehmern ermöglichen, anderen Teilnehmern Schadcode unterzuschieben, ohne dass diese interagieren müssen – eine sogenannte Zero-Klick-Schwachstelle. Angreifer können dadurch die vollständige Kontrolle der Geräte anderer User während eines Live-Gesprächs erlangen.

In ihrer Analyse schreiben die IT-Forscher von A Security, dass dazu kein Download, Klick oder Ähnliches von Opfern ausgeführt werden muss. Alle unterstützten Plattformen sind gleichermaßen betroffen: Android, iPhone, Linux, Mac und Windows. Die Schwachstelle haben die Mitarbeiter mithilfe von KI entdeckt, und neben diesem Trend folgen sie einem weiteren und vergeben den Lücken den Spitznamen „Zoomsday“, in Erinnerung an den „Doomsday“, auf Deutsch der „Tag des Jüngsten Gerichts“ respektive „Weltuntergang“. Das wirkt jedoch etwas übertrieben.

KI-beschleunigte Schwachstellensuche

Mit öffentlich zugänglichen KI-Modellen haben die IT-Forscher weniger als 24 Stunden und 20 Prompts benötigt, um den Fehler zu entdecken und einen funktionierenden Exploit zu entwickeln. Bei dem Fehler handelt es sich um Speicher-Zugriffsfehler in der Anmerkungsfunktion von Zoom. Durch das Senden manipulierter Anfragen an andere Zoom-Clients verarbeiten diese die Nachricht und überschreiben dabei Puffer im Speicher, was das Ausführen von eingeschleustem Code bei anderen Teilnehmern mit Netzwerkzugriff ermöglicht (CVE-2026-53413, CVSS 8.3, Risiko „hoch“). Gleiche Auswirkung hat eine Use-after-free-Lücke in der Anmerkungsfunktion, bei der Ressourcen verwendet werden, die zuvor freigegeben wurden und deren Inhalte damit undefiniert sind (CVE-2026-53415, CVSS 8.3, Risiko „hoch“).

Eine Path-Traversal-Lücke ermöglicht authentifizierten Nutzern mit lokalem Zugriff, unbefugt auf Informationen zuzugreifen (CVE-2026-53416, CVSS 7.1, Risiko „hoch“). Aufgrund eines Lesezugriffs über vorgesehene Speichergrenzen eines Puffers hinaus aufgrund fehlender Begrenzungsprüfungen können Teilnehmer von Meetings durch Missbrauch der Anmerkungsfunktion zudem einen Denial-of-Service-Angriff auf andere Teilnehmer ausführen (CVE-2026-53414, CVSS 6.5, Risiko „mittel“).

Betroffen sind Zoom Workplace auf allen Plattformen vor Version 7.1.5 und 7.0.6, der Workplace VDI Client für Windows vor 7.0.11 und 6.6.16 und die Plugins auf allen Plattformen vor 7.0.11 und 6.6.15, Rooms auf allen Plattformen vor Version 7.1.5 und das Meeting SDK auf allen Plattformen vor Version 7.1.5. Die aktualisierte Software stellt Zoom im Software-Portal zum Herunterladen bereit. IT-Verantwortliche sollten die Updates zügig anwenden, um die Angriffsfläche auf ihre Netzwerke zu minimieren.

Zuletzt hat Zoom Mitte Juli schwerwiegende Sicherheitslücken in der Videokonferenzsoftware geschlossen. Darunter waren auch als kritisches Risiko eingestufte, die Angreifern die Übernahme von Nutzerkonten ermöglichten.

(dmk)

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1ИИ нашёл баг в Zoom — хакеры могли перехватывать управление устройствами участников видеозвонка08.7912-08-2026
2Group-IB зафиксировала новую мошенническую схему с использованием Zoom0006-10-2020
3Мошенники могут с помощью Zoom получать контроль над вашим устройством-17.912-08-2026
4Gravierende Sicherheitslücken: Zoom-Usern droht Konto-Klau - dringendes Update-6716-07-2026
5МВД предупредило об атакующих бизнесменов через Zoom кибермошенниках0027-06-2025
6Schon wieder: Forscher leakt Zero-Day für Windows0510-06-2026
7WP: тысячи записей видеозвонков в сервисе Zoom попали в интернет0004-04-2020
8Russische Angreifer missbrauchen Zero-Click-Lücke in Zimbra016.6924-07-2026
9Attacken auf VMware vCenter durch Path-Traversal-Lücke015.1213-08-2026
10Russische Angreifer: Microsoft-365-Zugangsklau durch Hotel-Router 021.8427-07-2026

Классификация: Наука. Схожих патентов: 0. Схожих новостей: 10. Тональность: 0. Информативность: 24.66. Источник: www.heise.de.