Zoomのゼロクリック「Zoomsday」欠陥、他ユーザー端末での参加者によるコード実行を許す

Zoomは、ミーティング参加者を重大な攻撃にさらす恐れのある4件の脆弱性に対処するセキュリティアップデートをリリースしました。この中には「Zoomsday」と名付けられたゼロクリックのリモートコード実行の欠陥も含まれています。

クラウドセキュリティサービス

最も深刻な問題はCVE-2026-53413として追跡されており、Zoomの注釈機能に影響します。この機能は画面共有中に参加者が描画やハイライト、テキスト追加を行えるようにするものです。

A Securityの研究者らによると、悪意ある参加者はこの欠陥を悪用することで、被害者がリンクをクリックしたり、ファイルをダウンロードしたり、プロンプトを承認したり、目に見える操作を一切行うことなく、他の出席者の端末でコードを実行できるとしています。

Zoomのゼロクリック「Zoomsday」欠陥

Zoomはこの脆弱性を深刻度「高」と評価しています。この問題は、注釈機能が画面共有者と閲覧者の間で直接データをやり取りするために使用する独自の通信プロトコルに起因します。

研究者らは、このプロトコル経由で受信したテキスト書式情報を処理するCAnnoFormatBlock::Deserializeルーチンにメモリ安全性の問題を発見しました。

該当する関数は複数の固定サイズ(128バイト)のバッファを使用していますが、報告によれば、リモート参加者から送られてくる32ビットの文字長の値について、宣言されたデータサイズがそのバッファに収まるかどうかを検証せずに受け入れてしまうとのことです。

その結果、攻撃者は注釈フォーマットで細工した過大なメッセージを送りつけることで、バッファオーバーフローを引き起こせる可能性があります。悪用に成功すると、隣接するメモリが破壊されアプリケーションの制御フローが変更される恐れがあり、Zoomクライアントプロセス内で任意のコードを実行される可能性があります。

あるセキュリティ研究者は、標的システム上でSafariを密かに起動させることでmacOS版Zoomに対する攻撃を実演しました。この概念実証(PoC)は、攻撃者がミーティングに参加またはホストするだけで、被害者側に何の警告や目に見える兆候もないまま、選択した出席者の端末を侵害できることを示しています。

この実演では無害なアプリケーションを起動しただけですが、この基盤となる能力が悪用されれば、はるかに深刻な被害につながる可能性があります。

Zoomは同じ勧告サイクルで公開された、以下の3件の追加問題にも対処しました。

  • CVE-2026-53414は、Zoomクライアントにおける深刻度「中」のバッファオーバーフロー脆弱性で、プロセスメモリ内に保存された機密情報が露出する可能性があります。
  • CVE-2026-53415は、深刻度「高」のuse-after-free(解放後使用)の欠陥で、メモリ破損につながり、条件によってはコード実行への足がかりとなる可能性があります。
  • CVE-2026-53416は、Zoomの仮想デスクトップインフラストラクチャ(VDI)クライアントに影響する深刻度「高」のパストラバーサル脆弱性で、ファイルパスを意図されたディレクトリの外側に操作することで機密ファイルへの不正アクセスを許す可能性があります。

これらの脆弱性は、Zoomのセキュリティ勧告ZSB-26015からZSB-26018に記載されており、2026年8月11日に公開・更新されました。注釈機能に関連する欠陥はサポート対象の全プラットフォームのZoomクライアントに影響しますが、パストラバーサル脆弱性はVDI環境に限定されます。

注釈機能に関する脆弱性に対処するには、ユーザーはZoom Workplaceをバージョン7.1.5または7.0.6に、Zoom Roomsをバージョン7.1.5に、Meeting SDKをバージョン7.1.5にそれぞれアップデートする必要があります。VDI利用者は、Workplace VDI Clientをバージョン7.0.11または6.6.16に、VDI Pluginをバージョン7.0.11または6.6.15にアップデートする必要があります。

Zoomは、これらの脆弱性に関する実際の悪用や公開された概念実証(PoC)は報告されていないとしています。しかしながら、ゼロクリックでミーティングを起点とする攻撃は、ユーザーが侵害に気づく前に被害が及ぶ可能性があるため、組織はこれらのアップデートの一斉展開を優先すべきです。

新たなフィッシングやマルウェアが貴社を侵害する前に阻止しましょう。 世界15,000のSOCからのライブインテリジェンスを統合

ウイルス対策・マルウェア対策

翻訳元: https://gbhackers.com/zoom-zero-click-zoomsday-flaw/

ソース: gbhackers.com