資安業者A Security揭露Zoom註解功能存在3項重大漏洞。攻擊者只要加入同一場Zoom會議,就可能將特製資料傳送至其他與會者的裝置,在受害者不需點擊連結、開啟附件或進行其他操作的情況下,遠端執行程式碼並控制裝置。
A Security表示,研究團隊使用一般使用者也能取得的AI模型協助分析Zoom,從發現漏洞到完成可實際利用的攻擊不到24小時,整個過程使用少於20次提示。Zoom則已在公開漏洞前發布用戶端修補程式,並部署伺服器端緩解措施。
漏洞源自Zoom註解資料解析
漏洞出現在Zoom分享畫面及白板使用的註解功能。當與會者畫線、輸入文字或加入圖形時,Zoom會將文字、形狀等註解轉換成資料,傳送至其他裝置,再由接收端重新建立畫面物件。
研究團隊拆解Zoom專用通訊格式後發現,接收端在解析註解資料時存在多項記憶體安全問題。惡意與會者因此能傳送特製資料,造成接收端裝置記憶體受損,進一步形成遠端執行程式碼的攻擊路徑。
AI協助縮短漏洞研究時間
研究團隊最初從Android版Zoom著手,先讓AI分析大量程式元件,並依照可能的攻擊面排序。不過,第一輪分析並未找到可利用的路徑。
團隊後來改變提問方向,從其他與會者實際能傳送的資料重新追查,再搭配實際會議測試,最終鎖定註解功能,並進一步逆向分析Zoom的專有通訊格式。
3項漏洞可造成記憶體讀寫問題
這3項漏洞的編號分別為CVE-2026-53413、CVE-2026-53414及CVE-2026-53415。
- CVE-2026-53413可能讓資料寫出原本的記憶體範圍。
- CVE-2026-53414可能讀取不應外洩的記憶體內容。
- CVE-2026-53415則可能讓攻擊者指定資料寫入的位置與內容。
研究團隊也在macOS上展示攻擊流程,利用這些漏洞改變Zoom原本的執行流程,最後讓Zoom行程執行Safari,藉此證明漏洞能進一步執行攻擊者指定的動作。
攻擊影響取決於Zoom系統權限
一旦攻擊者能在受害者裝置上執行程式碼,後續影響將取決於Zoom取得的系統權限。研究團隊指出,攻擊者可能竊取裝置資料、啟用麥克風或攝影機,或安裝其他惡意軟體。
這類攻擊不需要受害者點擊連結或開啟附件,攻擊者只要加入同一場會議,並將惡意註解資料送往目標裝置即可。
Zoom已推出修補並強化伺服器端防護
Zoom已透過用戶端更新與伺服器端過濾機制降低風險。版本7.1.0先修補前兩項漏洞,版本7.1.5再修補CVE-2026-53415。
不過,端對端加密會議的內容無法由Zoom伺服器讀取,因此伺服器無法事先攔截惡意資料。此外,已加入會議的攻擊者仍可向其他與會者傳送資料,端對端加密也因此無法防止這類攻擊。




