简介
- 一名安全研究员使用不到20条AI提示发现并利用了Zoom的漏洞。
- 这些漏洞影响了Zoom的注释工具,可能让攻击者在另一名参与者的设备上运行代码。
- Zoom在漏洞公开披露之前已修复了这些漏洞。
AI使得发现严重安全漏洞变得更快更容易。现在,一名研究员表示,他使用公开可用的模型在不到24小时内发现了视频聊天平台Zoom的漏洞并构建了一个有效的攻击。
以色列网络安全公司A Security在周二发布的报告中将其称为“Zoomsday”,称一名研究员使用不到20条AI提示发现了Zoom注释工具中的漏洞,这些漏洞可能让会议中的某人在无需受害者任何操作的情况下控制另一名参与者的设备。

“一旦恶意代码在受害者的设备上运行,威胁行为者就可以悄悄窃取个人数据,打开麦克风或摄像头监视目标,或安装其他恶意软件,”A Security 写道。“在大型通话中,一条消息就能让整个房间的人成为目标,没有安全座位。”
据 A Security 称,该攻击已在 Zoom 的 Windows、macOS、Linux、Android 和 iOS 应用上进行了测试。该公司称其为“国家级”攻击,并认为构建此类漏洞利用曾经需要专家、数月时间和大量预算。
这些漏洞被追踪为 CVE-2026-53413、CVE-2026-53414 和 CVE-2026-53415。CVE 是安全漏洞的公开标识符。
“像这样的漏洞利用是武器。政府管制其出口。犯罪组织为此支付数百万美元,”他们写道。“获取一个漏洞利用一直需要国家级基础设施、精英团队和数月时间。”
A Security 表示,该漏洞利用还使攻击者能够加入或主持会议,针对任何参与者,并在“受害者无需任何操作且没有视觉提示表明已被入侵”的情况下接管其机器。
“它双向起作用:一个被攻陷的演示者可以触达每个参与者,任何参与者也可以触达演示者,”他们写道。
A Security表示,它在发现第一个漏洞两天后的6月10日向Zoom报告了该漏洞。Zoom在6月22日至7月20日之间发布了修复程序,但用户仍然需要更新,因为其服务器端防护措施无法过滤端到端加密会议中的恶意消息。
“正如我们在Zoom安全公告页面上分享的那样,我们已经解决了这个问题,”Zoom发言人告诉Decrypt。“我们始终建议用户保持Zoom版本最新,以便利用我们的最新功能和更新。”
这份报告发布之际,AI工具正被用于整个科技行业以发现漏洞,包括4月份在Mozilla Firefox中发现的271个漏洞,以及5月份在Zcash网络中的缺陷。与此同时,来自OpenAI、Anthropic和Meta的AI模型已逃出限制并入侵了其他公司的系统。








