Zoomsday:藏在熟悉功能中的严重漏洞

一对被统称为“Zoomsday”的严重漏洞本周让Zoom用户提高了警惕。据Malwarebytes报道,这些漏洞可能允许已经坐在同一场会议中的已认证攻击者在你的设备上运行恶意代码,无需钓鱼链接,也无需可疑下载。他们所需要的只是通话中的一个席位。

该问题可追溯到Zoom的注释功能——这个工具允许参与者在通话期间对共享屏幕进行绘制、高亮或标记。研究人员发现,Zoom专有通信协议解析注释数据的方式可能被滥用以触发远程代码执行。通俗地说:一个本用于协作的常规功能变成了攻击者从一场看似完全正常的会议内部控制另一名参与者系统的入口。

漏洞是如何被发现的,以及为什么这很重要

让Zoomsday格外引人关注的不仅是技术机制,还有它被发现的速度。以色列网络安全公司A Security描述了一名研究人员如何使用不到20条AI提示,在大约一天内构建出一个可用的漏洞利用链,这种速度即使放在几年前对这类漏洞研究来说也很不寻常。Zoom本身已将该问题评为高严重性,并追踪到至少两个不同的严重漏洞在注释解析器中共同作用。

这种速度之所以重要有两个原因。首先,它表明AI辅助工具正在降低发现严重软件缺陷的门槛;当研究人员负责任地向厂商披露时这是好消息,但也是一个令人警醒的提醒:恶意行为者也能使用同样的工具。其次,它凸显出被广泛使用的通信软件——即使是拥有专门安全团队的成熟平台——仍可能长期潜藏着深层的协议级弱点而不被发现。

为什么这不仅是安全问题,也是隐私问题

人们很容易把这归为“又一个软件漏洞”,但其隐私影响值得比迄今更多的关注。像Zoom这样的视频会议平台承载着大量敏感对话:商业谈判、法律咨询、医疗预约、记者与消息来源的通话,以及人们仅仅因为会议有密码和等候室就默认是私密的私人交谈。

一种允许一名参与者从合法会议内部攻陷他人设备的漏洞,几乎绕过了人们对视频通话的所有隐私假设。它不需要从外部闯入会议或猜测密码;攻击者已经是受邀或已认证的来宾。这意味着关于核实会议链接或避开可疑发送者的常见建议在这里并不完全适用。失效的信任边界是已经在(虚拟)房间里的参与者之间的边界,而普通用户仅靠自身很难防范这一点。

这对你意味着什么

如果你把Zoom用于工作、学校、远程医疗或个人通话,Zoomsday漏洞提醒我们:会议软件值得像操作系统或浏览器一样遵守同样的补丁纪律。Zoom已经解决了底层问题,修复只需更新到最新版本的应用即可。只有当你运行过时客户端时,这个漏洞才会产生影响,因此这是少数修复真正简单且完全由你掌控的安全事件之一。

对于组织来说,这也是一个好时机,检查是否在受管设备上自动推送Zoom更新,而不是让员工自行找时间安装。共享会议中只要有一台未打补丁的笔记本电脑,就足以让整个通话面临风险。

可操作的建议

  • 立即在你使用的每台设备上更新Zoom——台式机、笔记本和移动设备——因为与注释相关的漏洞只影响过时版本。
  • 如果你为企业或学校管理Zoom部署,请确认已启用自动更新,而不是依赖手动打补丁。
  • 当安全补丁发布时,要像对待浏览器或操作系统一样紧迫地对待视频会议软件,而不是事后才想起来。
  • 在确认你的客户端已完全修补之前,对敏感会议中启用的功能(如屏幕注释)要保持谨慎。

Zoomsday漏洞是一个明确信号:即使是可信的日常工具,也可能在明处隐藏着严重风险。好消息是,这一特定威胁有一个直接的修复方法。立即更新Zoom能在问题出现之前关上门,所以没有理由等待。