خلاصه
یک نقص در قابلیت حاشیهنویسی (annotation) پلتفرم زوم امکان اجرای کد از راه دور و تصاحب کلاینت شرکتکنندگان را بدون نیاز به کلیک، دانلود یا تأیید کاربر فراهم میکرد. این مجموعهٔ آسیبپذیریها به شمارندهها و فرایند پارس کردن دادههای نقاشی مربوط میشود و ترکیبی از سرریز بافر، خوانش بیش از حد بافر و use-after-free را شامل میشود.
مکانیزم فنی
کلاینت زوم بهجای ارسال تصویر بهصورت بیتمپ کامل، نقاشیهای حاشیهنویسی را به قالبی مبتنی بر شمارندهها و بستههای داده تبدیل میکند. دریافتکننده به شمارندهها اعتماد میکند تا طول دادهای را که باید بخواند تعیین کند. در یک فیلد مشخص، کدی یک بافر ثابت 128 بایتی را بدون تأیید اندازهٔ ورودی پر میکند؛ اگر شمارندهٔ گزارششده بیش از ظرفیت باشد، دادهها از انتهای بافر عبور کرده و میتوانند آدرس بازگشت را بازنویسی کنند (buffer overwrite).
نقص بزرگتر فقدان اعتبارسنجی مبدأ پیامها است: مسیر خوانش پیامها فقط نوع پیام را از روی شبکه میخواند و بدون بررسی اینکه پیام از کدام «صندلی» یا کانال آمده است، آن را به پارسر مربوطه میسپارد. در نتیجه میتوان پیامی از نوعی را ارسال کرد که در جای دیگری باید نوع دیگری خوانده شود؛ این وضعیت اجازه میدهد کلاینت قربانی شیء ساختگی را بازسازی کرده و بستهها را بهنحو ناخواسته پردازش کند.
آسیبپذیریها و شناسهها
- CVE-2026-53413 — بازنویسی بافر (vendor CVSS: 8.3)
- CVE-2026-53414 — خوانش بیش از حد بافر (vendor CVSS: 6.5)
- CVE-2026-53415 — use-after-free (vendor CVSS: 8.3)
زوم این موارد را در اطلاعیههای ZSB-26015 تا ZSB-26017 ردیابی کرده است. برای مروری فنی روی مفهوم سرریز بافر به صفحهٔ Wikipedia دربارهٔ Buffer overflow مراجعه کنید.
نسخههای آسیبپذیر و پچها
زوم وصلهها را در ژوئن و ژوئیه منتشر کرده و تا زمان گزارش، مورد سوءاستفادهٔ عمومی ثبت نشده بود. نسخههایی که وصلهها را دریافت کردهاند عبارتاند از:
- Zoom Workplace — شاخهها: قبل از 7.1.5 و قبل از 7.0.6 (بسته به شاخه مربوط)
- Zoom Workplace VDI Client برای ویندوز — قبل از 7.0.11 و 6.6.16
- Zoom Rooms و Zoom Meeting SDK — تمام پلتفرمها قبل از 7.1.0، و برای سومین نقص قبل از 7.1.5
راهنمای رسمی بهروزرسانی و اعلامیههای امنیتی در صفحهٔ امنیت زوم در دسترس است: zoom.us/security.
کشف، روایتها و اختلافنظرها
کشف اولیه توسط استارتاپ امنیتی «A Security» گزارش شده است. این شرکت میگوید در کمتر از یک روز اکسپلویت مؤثری تولید کرده و برای تسریع فرایند از مدلهای هوش مصنوعی عمومی بهره برده است؛ اما جزئیات مدلها اعلام نشده است. زوم در برخی موارد شدت تأثیر را کمتر ارزیابی کرده و یکی از باگها را به تیم داخلی خود نسبت داده است.
در مورد CVE-2026-53414، پژوهشگران مدعیاند از حافظهٔ heap دادههای مقداردهینشده شامل کد اجرایی و اشارهگرهای vtable بازسازی کردهاند که میتواند به دورزدن ASLR کمک کند. زوم آن مورد را صرفاً عاملی بالقوه برای اختلال در سرویس ذکر و تأثیر محرمانگی را پایین ارزیابی کرده است.
توصیههای فوری برای کاربران و میزبانان
- کلاینتها و SDKها را فوراً به آخرین نسخهها بهروزرسانی کنید؛ بهخصوص در محیطهای سازمانی و جلسات حساس.
- در صورت امکان، ویژگی حاشیهنویسی را در جلسات حساس غیرفعال کنید یا این قابلیت را فقط به میزبان محدود کنید.
- میزبانها به شرکتکنندگان ناشناس اجازهٔ بهاشتراکگذاری صفحه یا استفاده از ابزار حاشیهنویسی ندهند؛ مجوزها را محدود و مدیریت کنند.
- برای دریافت اطلاعات رسمی و وصلهها به صفحهٔ امنیت زوم و پایگاههای اطلاعرسانی CVE مراجعه کنید؛ نمونه: CVE-2026-53413.
تشخیص و کاهش ریسک
همچنین پیشنهاد میشود سازمانها موارد زیر را در دستور کار قرار دهند:
- نظارت بر کرشهای ناگهانی یا رفتارهای غیرمنتظرهٔ کلاینتها در زمان استفاده از حاشیهنویسی.
- بازبینی لاگهای شبکه برای ترافیک غیرمعمول بین کلاینتها در حین جلسه و بستههایی با اندازه یا قالب غیرمعمول.
- اجرای سیاست محدودسازی قابلیتها برای شرکتکنندگان خارجی و اجرای اصل کمترین امتیاز (least privilege) در تنظیمات جلسات.
- آمادهسازی فرآیند واکنش به حادثه برای مواقعی که نشانهای از بهرهبرداری مشاهده شد (جمعآوری لاگ، ایزولهسازی سیستم و تحلیل حافظه در صورت نیاز).
نتیجهگیری و درسهای فنی
حادثه یادآور این نکته است که قابلیتهای تعاملی ساده در ابزارهای همکاری زنده میتوانند مسیرهایی برای اجرای کد فراهم کنند. اعتبارسنجی مبدأ پیامها، محدودسازی اندازهٔ ورودیها و بازبینی مسیرهای پارسینگ از سطح شبکه تا کتابخانههای مشتری باید در طراحی و کدگذاری SDKها و ابزار کنفرانس لحاظ شود.
برای اطلاعات تکمیلی اطلاعیههای رسمی زوم و گزارش پژوهشگران A Security را دنبال کنید.





