
Исследователи A.Security продемонстрировали, насколько сильно искусственный интеллект способен ускорить поиск уязвимостей. Созданный ими эксплойт Zoomsday позволял атакующему получить удаленный доступ к компьютеру другого участника конференции Zoom без каких-либо действий со стороны жертвы.
Проблема была связана с двумя уязвимостями удаленного выполнения кода, получившими идентификаторы CVE-2026-53413 и CVE-2026-53415. Они присутствовали в Zoom Workplace до версии 7.0.6, а в ускоренной ветке обновлений — до 7.1.5. Zoom уже выпустила исправления, поэтому пользователям рекомендуется установить актуальную версию приложения.
Уязвимый код находился в библиотеке, отвечающей за функцию аннотаций. При этом использовать интерактивную доску или самостоятельно активировать аннотации жертве не требовалось — соответствующий компонент оставался активным во время конференции. Потенциальному злоумышленнику было достаточно присоединиться к встрече.
В основе атаки лежало переполнение буфера. Исследователи обнаружили, что при обработке передаваемых объектов приложение недостаточно тщательно проверяло размер поступающих данных. Специально сформированный пакет позволял выйти за пределы выделенной памяти и добиться выполнения произвольного кода.
Особое внимание A.Security обращает не столько на саму уязвимость, сколько на скорость ее обнаружения. Исследователи утверждают, что небольшой команде потребовалось всего около 20 запросов к ИИ-агенту для создания рабочего эксплойта. Причем Zoom является проприетарным приложением, что обычно делает подобные исследования сложнее, чем анализ проектов с открытым исходным кодом.
По мнению специалистов, подобные случаи ставят под сомнение традиционный 90-дневный срок раскрытия информации об уязвимостях. ИИ позволяет значительно быстрее анализировать программное обеспечение и искать потенциальные точки атаки, а значит, промежуток между обнаружением ошибки и появлением рабочего эксплойта может продолжить сокращаться.













