Cảnh báo lỗ hổng bảo mật trên Zoom: Nguy cơ bị chiếm quyền điều khiển từ xa
Các nhà nghiên cứu vừa phát hiện loạt lỗ hổng trong tính năng chú thích (annotation) của Zoom, cho phép kẻ tấn công thực thi mã từ xa và chiếm quyền điều khiển máy tính của người tham gia cuộc họp mà...
- Giọng nữ Bắc
Một nhóm nghiên cứu bảo mật vừa công bố phát hiện về các lỗ hổng nghiêm trọng trong tính năng chú thích (annotation) của Zoom. Những sai sót này cho phép kẻ tấn công chiếm quyền điều khiển máy tính của người khác trong cùng một cuộc họp mà không cần nạn nhân phải thực hiện bất kỳ thao tác nào như nhấp chuột hay tải xuống tệp tin.
Chi tiết về lỗ hổng
Lỗ hổng nằm trong cách thức ứng dụng Zoom xử lý dữ liệu chú thích. Thay vì truyền tải hình ảnh thông thường, ứng dụng chuyển đổi các nét vẽ thành các đối tượng có cấu trúc. Tuy nhiên, quá trình này thiếu các bước kiểm tra dữ liệu đầu vào cần thiết, dẫn đến các lỗi bộ nhớ nghiêm trọng:
- CVE-2026-53413: Lỗi ghi đè bộ nhớ đệm (buffer over-write), cho phép kẻ tấn công ghi đè lên địa chỉ trả về của chương trình.
- CVE-2026-53414: Lỗi đọc bộ nhớ đệm (buffer over-read), có thể bị lợi dụng để thu thập thông tin nhạy cảm từ bộ nhớ heap, hỗ trợ việc vượt qua cơ chế bảo mật ASLR.
- CVE-2026-53415: Lỗi sử dụng bộ nhớ sau khi giải phóng (use-after-free).
Điểm nguy hiểm nhất là cơ chế phân tích tin nhắn của Zoom không kiểm tra nguồn gốc gửi đến, khiến một kẻ tấn công có thể giả mạo các gói tin phản hồi để ép buộc máy tính nạn nhân thực thi mã độc.
Khuyến nghị cập nhật
Zoom đã phát hành các bản vá từ tháng 6 và tháng 7 năm 2026. Người dùng và quản trị viên hệ thống cần kiểm tra và cập nhật ứng dụng lên các phiên bản mới nhất ngay lập tức:
- Zoom Workplace: Cập nhật lên phiên bản 7.1.5 hoặc 7.0.6 trở lên tùy theo nhánh phát hành.
- Zoom Workplace VDI Client cho Windows: Cập nhật lên phiên bản 7.0.11 hoặc 6.6.16 trở lên.
- Zoom Rooms và Zoom Meeting SDK: Cập nhật lên phiên bản 7.1.0 (hoặc 7.1.5 cho lỗ hổng thứ ba).
Mặc dù chưa có báo cáo về việc các lỗ hổng này bị khai thác trong thực tế, nhưng với tính chất “zero-click” (không cần tương tác), đây là mối đe dọa tiềm tàng đối với các tổ chức và doanh nghiệp thường xuyên sử dụng Zoom để trao đổi thông tin nhạy cảm.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.