خلاصه

یک نقص در قابلیت حاشیه‌نویسی (annotation) پلتفرم زوم امکان اجرای کد از راه دور و تصاحب کلاینت شرکت‌کنندگان را بدون نیاز به کلیک، دانلود یا تأیید کاربر فراهم می‌کرد. این مجموعهٔ آسیب‌پذیری‌ها به شمارنده‌ها و فرایند پارس کردن داده‌های نقاشی مربوط می‌شود و ترکیبی از سرریز بافر، خوانش بیش از حد بافر و use-after-free را شامل می‌شود.

مکانیزم فنی

کلاینت زوم به‌جای ارسال تصویر به‌صورت بیت‌مپ کامل، نقاشی‌های حاشیه‌نویسی را به قالبی مبتنی بر شمارنده‌ها و بسته‌های داده تبدیل می‌کند. دریافت‌کننده به شمارنده‌ها اعتماد می‌کند تا طول داده‌ای را که باید بخواند تعیین کند. در یک فیلد مشخص، کدی یک بافر ثابت 128 بایتی را بدون تأیید اندازهٔ ورودی پر می‌کند؛ اگر شمارندهٔ گزارش‌شده بیش از ظرفیت باشد، داده‌ها از انتهای بافر عبور کرده و می‌توانند آدرس بازگشت را بازنویسی کنند (buffer overwrite).

نقص بزرگ‌تر فقدان اعتبارسنجی مبدأ پیام‌ها است: مسیر خوانش پیام‌ها فقط نوع پیام را از روی شبکه می‌خواند و بدون بررسی اینکه پیام از کدام «صندلی» یا کانال آمده است، آن را به پارسر مربوطه می‌سپارد. در نتیجه می‌توان پیامی از نوعی را ارسال کرد که در جای دیگری باید نوع دیگری خوانده شود؛ این وضعیت اجازه می‌دهد کلاینت قربانی شیء ساختگی را بازسازی کرده و بسته‌ها را به‌نحو ناخواسته پردازش کند.

آسیب‌پذیری‌ها و شناسه‌ها

  • CVE-2026-53413 — بازنویسی بافر (vendor CVSS: 8.3)
  • CVE-2026-53414 — خوانش بیش از حد بافر (vendor CVSS: 6.5)
  • CVE-2026-53415 — use-after-free (vendor CVSS: 8.3)

زوم این موارد را در اطلاعیه‌های ZSB-26015 تا ZSB-26017 ردیابی کرده است. برای مروری فنی روی مفهوم سرریز بافر به صفحهٔ Wikipedia دربارهٔ Buffer overflow مراجعه کنید.

نسخه‌های آسیب‌پذیر و پچ‌ها

زوم وصله‌ها را در ژوئن و ژوئیه منتشر کرده و تا زمان گزارش، مورد سوءاستفادهٔ عمومی ثبت نشده بود. نسخه‌هایی که وصله‌ها را دریافت کرده‌اند عبارت‌اند از:

  • Zoom Workplace — شاخه‌ها: قبل از 7.1.5 و قبل از 7.0.6 (بسته به شاخه مربوط)
  • Zoom Workplace VDI Client برای ویندوز — قبل از 7.0.11 و 6.6.16
  • Zoom Rooms و Zoom Meeting SDK — تمام پلتفرم‌ها قبل از 7.1.0، و برای سومین نقص قبل از 7.1.5

راهنمای رسمی به‌روزرسانی و اعلامیه‌های امنیتی در صفحهٔ امنیت زوم در دسترس است: zoom.us/security.

کشف، روایت‌ها و اختلاف‌نظرها

کشف اولیه توسط استارتاپ امنیتی «A Security» گزارش شده است. این شرکت می‌گوید در کمتر از یک روز اکسپلویت مؤثری تولید کرده و برای تسریع فرایند از مدل‌های هوش مصنوعی عمومی بهره برده است؛ اما جزئیات مدل‌ها اعلام نشده است. زوم در برخی موارد شدت تأثیر را کمتر ارزیابی کرده و یکی از باگ‌ها را به تیم داخلی خود نسبت داده است.

در مورد CVE-2026-53414، پژوهشگران مدعی‌اند از حافظهٔ heap داده‌های مقداردهی‌نشده شامل کد اجرایی و اشاره‌گرهای vtable بازسازی کرده‌اند که می‌تواند به دورزدن ASLR کمک کند. زوم آن مورد را صرفاً عاملی بالقوه برای اختلال در سرویس ذکر و تأثیر محرمانگی را پایین ارزیابی کرده است.

توصیه‌های فوری برای کاربران و میزبانان

  • کلاینت‌ها و SDKها را فوراً به آخرین نسخه‌ها به‌روزرسانی کنید؛ به‌خصوص در محیط‌های سازمانی و جلسات حساس.
  • در صورت امکان، ویژگی حاشیه‌نویسی را در جلسات حساس غیرفعال کنید یا این قابلیت را فقط به میزبان محدود کنید.
  • میزبان‌ها به شرکت‌کنندگان ناشناس اجازهٔ به‌اشتراک‌گذاری صفحه یا استفاده از ابزار حاشیه‌نویسی ندهند؛ مجوزها را محدود و مدیریت کنند.
  • برای دریافت اطلاعات رسمی و وصله‌ها به صفحهٔ امنیت زوم و پایگاه‌های اطلاع‌رسانی CVE مراجعه کنید؛ نمونه: CVE-2026-53413.

تشخیص و کاهش ریسک

همچنین پیشنهاد می‌شود سازمان‌ها موارد زیر را در دستور کار قرار دهند:

  • نظارت بر کرش‌های ناگهانی یا رفتارهای غیرمنتظرهٔ کلاینت‌ها در زمان استفاده از حاشیه‌نویسی.
  • بازبینی لاگ‌های شبکه برای ترافیک غیرمعمول بین کلاینت‌ها در حین جلسه و بسته‌هایی با اندازه یا قالب غیرمعمول.
  • اجرای سیاست محدودسازی قابلیت‌ها برای شرکت‌کنندگان خارجی و اجرای اصل کمترین امتیاز (least privilege) در تنظیمات جلسات.
  • آماده‌سازی فرآیند واکنش به حادثه برای مواقعی که نشانه‌ای از بهره‌برداری مشاهده شد (جمع‌آوری لاگ، ایزوله‌سازی سیستم و تحلیل حافظه در صورت نیاز).

نتیجه‌گیری و درس‌های فنی

حادثه یادآور این نکته است که قابلیت‌های تعاملی ساده در ابزارهای همکاری زنده می‌توانند مسیرهایی برای اجرای کد فراهم کنند. اعتبارسنجی مبدأ پیام‌ها، محدودسازی اندازهٔ ورودی‌ها و بازبینی مسیرهای پارسینگ از سطح شبکه تا کتابخانه‌های مشتری باید در طراحی و کدگذاری SDKها و ابزار کنفرانس لحاظ شود.

برای اطلاعات تکمیلی اطلاعیه‌های رسمی زوم و گزارش پژوهشگران A Security را دنبال کنید.