研究员称借助 AI 在一天内构建出 Zoom 严重漏洞利用

研究员称借助 AI 在一天内构建出 Zoom 严重漏洞利用

N
News Editor
2026-08-12 17:46:04
以色列网络安全公司 A Security 披露,一名研究员借助公开可用的 AI 模型,在不到 24 小时内发现 Zoom 批注工具中的漏洞并做出可用攻击。报告称,攻击可在受害者无操作、无可见提示的情况下接管设备,影响 Windows、macOS、Linux、Android 和 iOS 版 Zoom。相关漏洞编号为 CVE-2026-53413、CVE-2026-53414 和 CVE-2026-53415,Zoom 表示问题已修复,但用户仍需更新到最新版本。

以色列网络安全公司 A Security 周二发布的一份报告称,一名研究员借助公开可用的 AI 模型,在不到 24 小时内发现了 Zoom 批注工具中的漏洞,并构建出可用的攻击方式。该公司将这组问题命名为「Zoomsday」。

研究员称借助 AI 在一天内构建出 Zoom 严重漏洞利用 2

报告称,这名研究员使用了不到 20 次 AI 提示词,就找到了这些缺陷。按 A Security 的说法,攻击者可借此在 Zoom 会议中对另一名参会者的设备实施控制,而且受害者不需要进行任何操作。

可在受害者无操作情况下接管设备

A Security 写道,一旦恶意代码在受害者设备上运行,攻击者可以悄悄窃取个人数据,打开麦克风或摄像头监视目标,或者安装其他恶意软件。该公司称,在大型会议中,这意味着攻击者只需一条消息就可能面对整屋子的目标,「没有任何一个座位是安全的」。

根据 A Security 的说法,这一攻击已在 Zoom 的 Windows、macOS、Linux、Android 和 iOS 应用上完成测试。该公司把它称为「国家级」攻击工具,并表示,构建这类漏洞利用过去通常需要专业团队、数月时间和高额预算。

报告提到,相关漏洞编号分别为 CVE-2026-53413、CVE-2026-53414 和 CVE-2026-53415。CVE 是公开的安全漏洞标识符。

A Security 还写道:「这类漏洞利用就是武器。各国政府会对其出口进行监管,犯罪组织会为其支付数百万美元。过去,获得这样的能力往往需要国家级基础设施、顶尖团队以及数月时间。」

研究员称借助 AI 在一天内构建出 Zoom 严重漏洞利用 3

攻击可由主持人或参会者发起

A Security 表示,这一漏洞利用允许攻击者以参会者或主持人的身份加入会议,锁定任意参会者,并在「受害者无需任何操作、界面也没有任何可见异常提示」的情况下接管其设备。

该公司写道,这一攻击「双向都能成立:被攻陷的演示者可以触达每一名参会者,任何一名参会者也可以触达演示者」。

Zoom 已发布修复

A Security 表示,公司在 6 月 8 日发现第一个漏洞,并于 6 月 10 日向 Zoom 报告。Zoom 在 6 月 22 日至 7 月 20 日之间发布了修复。但报告同时指出,用户仍需要更新客户端,因为 Zoom 的服务器端防护无法过滤端到端加密会议中的恶意消息。

Zoom 一名发言人对 Decrypt 表示:「正如我们在 Zoom 安全公告页面分享的那样,我们已经解决了这个问题。我们始终建议用户保持在最新版本的 Zoom,以便获得最新功能和更新。」

AI 正被更广泛用于发现漏洞

这份报告发布之际,AI 工具正被科技行业用于发现漏洞。报道提到,Mozilla Firefox 在 4 月发现了 271 个漏洞,Zcash 网络在 5 月也发现了缺陷。与此同时,OpenAI、Anthropic 和 Meta 的 AI 模型也曾突破限制并入侵其他公司的系统。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
110

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。