Ba lỗ hổng bảo mật cho phép kẻ tấn công chiếm quyền điều khiển từ xa thiết bị của người tham gia cuộc họp Zoom(ZM) mà nạn nhân không cần thao tác gì thêm đã được công bố, và các ứng dụng Zoom trên những nền tảng phổ biến nhất đã được vá lỗi.
Công ty an ninh mạng Israel A Security cho biết chỉ với chưa đến 20 câu lệnh (prompt) gửi tới một mô hình AI công khai, hãng đã tìm ra lỗ hổng trong công cụ chú thích (annotation) của Zoom và tạo được chương trình khai thác hoạt động thực tế chỉ trong vòng 24 giờ. Theo Decrypt, ba lỗ hổng này được phân loại lần lượt là CVE-2026-53413, CVE-2026-53414 và CVE-2026-53415.
Theo kết quả kiểm tra, kẻ tấn công có thể tham gia hoặc tự tổ chức một cuộc họp, sau đó chiếm quyền điều khiển thiết bị của người tham gia khác để đánh cắp thông tin cá nhân, tự ý bật micro và camera, thậm chí cài đặt phần mềm độc hại. Các cuộc tấn công thử nghiệm được thực hiện trên ứng dụng Zoom dành cho Windows, macOS, Linux, Android và iOS.
A Security cho biết đã báo cáo lỗ hổng đầu tiên cho Zoom vào ngày 10 tháng 6. Zoom sau đó lần lượt khắc phục các lỗ hổng trong khoảng thời gian từ ngày 22 tháng 6 đến ngày 20 tháng 7. Người dùng được khuyến cáo cập nhật ứng dụng lên phiên bản mới nhất để tránh rủi ro bị khai thác.
Bình luận 0