研究人員借助AI在一天內構造Zoom高風險漏洞利用
AI 正在縮短高風險漏洞從發現到利用的時間。 以色列網路安全公司 A Security 表示,研究人員借助公開可用的 AI 模型,用不到 20 次提示詞,在 24 小時內找出 Zoom 的多個漏洞,並做出可運行的攻擊方式。 相關問題已在公開披露前由 Zoom 修復。
A Security 週二發布報告稱,這組問題出現在 Zoom 的批註工具中,攻擊者可在會議中向其他與會者發送惡意訊息,並在對方設備上執行程式碼。 報告稱,受害者不需要點擊、確認或進行其他操作,也不會看到明顯異常提示。
該公司稱,一旦惡意程式碼在裝置上運行,攻擊者可竊取個人數據,開啟麥克風或攝影機進行監聽,或繼續安裝其他惡意軟體。 報告還稱,這種攻擊既可由被攻陷的主持人發起,也可由普通與會者反向攻擊主持人。
A Security 表示,這項攻擊已在 Zoom 的多個用戶端環境中完成測試,包括 Windows、macOS、Linux、Android 和 iOS。 報告將這類利用描述為高門檻攻擊工具,表示過去往往需要專業團隊、較長開發週期和較高預算,才能完成類似漏洞鏈的建構。
- CVE-2026-53413
- CVE-2026-53414
- CVE-2026-53415
A Security>CVE-2026-53415
A Security Security 16 月 6 月 6 月,16 月 6 月第 6 月,16 月第 6 月,16 月 6 月第 6 月,16 月 16 月 16 月第一個漏洞並發現第 6 月。 日向 Zoom 報告。 隨後,Zoom 在 6 月 22 日至 7 月 20 日間陸續發布修復。
不過報告提到,伺服器側防護無法過濾端對端加密會議中的惡意訊息,因此使用者仍需更新客戶端,才能完成防護。
這份報告再次顯示,AI 工具正在降低漏洞研究和利用開發的時間成本。 文中提到,類似方法近月已被用於發現 Mozilla Firefox 的大量漏洞,也曾用於識別 Zcash 網路中的安全性問題。
隨著公開模型能力提升,安全研究、漏洞挖掘與攻擊構造之間的距離正在縮短,這也讓軟體廠商的修復速度和使用者更新節奏變得更重要。
登入回覆
登入分享您的看法評論
相關文章