أمن سيبرانيقراءة دقيقتين

ثغرة Zoomsday في Zoom سمحت لمشارك في الاجتماع بتنفيذ كود على جهاز مشارك آخر

المغزى

حين يُبنى exploit عامل في أقل من يوم بمساعدة نماذج متاحة للجميع، تتقلص المسافة بين الإعلان عن الثغرة والهجوم بها، وتضيق معها نافذة التحديث التي كانت الفرق تعدّها أسبوعًا.

نشرت شركة A Security في 11 أغسطس 2026 تفاصيل ثغرة في Zoom سمّتها Zoomsday، رقمها CVE-2026-53413 وتقييمها 8.3. وتقع الثغرة في خاصية الـ annotation، أي الرسم فوق الشاشة المشتركة، وهي من نوع zero-click remote code execution: يستطيع مشارك في الاجتماع تنفيذ كود على جهاز مشارك آخر دون أي تفاعل منه ودون أي مؤشر مرئي.

وتفتح خاصية الـ annotation قناة مباشرة بين من يشارك شاشته ومن يشاهدها، ويقرأ تطبيق Zoom الرسائل الواردة عبرها تلقائيًا. وبحسب الباحثين، كان الحقل الذي يستقبل النص يفتقد إلى bound check، أي التحقق من أن حجم البيانات الواردة لا يتجاوز المساحة المحجوزة لها في الذاكرة. وهذا النوع من الأخطاء قد يسمح بالكتابة خارج تلك المساحة وتنفيذ كود. ولا يحتاج المهاجم إلا إلى أن يكون حاضرًا في الاجتماع.

واكتشف الباحثون الثغرة في 8 يونيو 2026، وتقول الشركة إنها بنت exploit عاملًا ضد Zoom Client v7.0.5 في أقل من 24 ساعة، مستعينة بأقل من 20 prompt على نماذج ذكاء اصطناعي متاحة للجميع. ومعها ثغرة ثانية، CVE-2026-53414، من نوع buffer overread تسبب تعطل الخدمة.

وأصدرت Zoom إصلاحًا للتطبيق في الإصدار 7.1.0 يوم 22 يونيو، ثم إجراءً وقائيًا على الخوادم في 15 يوليو. والإصدارات الآمنة هي 7.1.5 و7.0.6 فما فوق، بحسب النشرتين ZSB-26015 وZSB-26016.

وأهمية الحادثة للفرق العاملة عن بُعد مزدوجة. فأداة الاجتماعات اليومية نفسها كانت سطح هجوم لا يتطلب نقرة واحدة. والأهم أن الزمن بين الإعلان عن ثغرة وبناء هجوم عامل بها صار يُقاس بيوم واحد، فيبقى أي جهاز في الفريق لم يُحدَّث بعد مكشوفًا طوال تلك الفترة.

المصادر

  1. تقرير A Security الأصلي عن Zoomsday
  2. تغطية SecurityWeek
  3. تقرير The Hacker News عن ثغرات الـ annotation
  4. نشرات Zoom الأمنية (ZSB-26015 وZSB-26016)
  5. صفحة تحميل Zoom

من عدد الأربعاء 29 صفر - 12 أغسطس

أخبار ذات صلة

أخبار الأربعاء 29 صفر - 12 أغسطس