web3: Zoom零点击漏洞波及加密用户设备安全
Coinpaper
Ai 注目
Zoom 被披露存在零点击高危漏洞,未升级客户端在部分会议场景下仍可能被远程利用,加密用户设备与钱包安全面临额外风险。
役立つ
No.ヘルプ

一组新披露的 Zoom 漏洞引发安全关注。研究人员称,恶意参会者理论上可在受害者无需点击链接、下载文件或确认操作的情况下,直接控制对方设备。对加密用户而言,这类入侵可能进一步暴露交易所登录状态、钱包软件和本地敏感文件。

漏洞出在会议注释功能

此次问题涉及 Zoom 的注释系统。该功能用于会议中的绘图、文字和协作内容展示。研究人员表示,攻击者可构造特殊注释数据,触发其他参会者设备上的内存损坏,并进一步实现远程代码执行。

Zoom 为其中两个漏洞分配了 CVE-2026-53413 和 CVE-2026-53415,严重性评分均为 8.3。另一个编号为 CVE-2026-53414 的漏洞被列为中等风险。

  • CVE-2026-53413:高危,可能导致跨参会者执行代码
  • CVE-2026-53415:高危,影响路径与前者相近
  • CVE-2026-53414:中危,风险等级低于前两项

补丁已发布,但 E2EE 仍有缺口

以色列网络安全公司 A Security 表示,已在 6 月向 Zoom 报告首批漏洞。此后,Zoom 推出了客户端修复,并增加服务器侧缓解措施,尝试在恶意注释消息到达终端前进行拦截。

不过,研究人员指出,服务器侧过滤无法检查端到端加密会议中的内容,因为 Zoom 无法读取加密流量。这意味着在 E2EE 会议场景下,仍在使用旧版客户端的用户可能继续暴露在风险中。

Zoom 表示,受影响的 Workplace 用户应升级至 7.1.5 或 7.0.6,具体取决于所维护的版本分支。部分旧版 Zoom Rooms 和 Meeting SDK 版本也在影响范围内。

加密行业曾多次遭遇会议钓鱼

这次披露之所以受到加密行业关注,是因为攻击者过去已多次借助 Zoom 会议入侵业内人士。报道提到,与朝鲜有关联的攻击者曾利用被盗 Telegram 账号和深度伪造视频通话,诱导目标安装伪装成会议修复工具的恶意软件。

2025 年 9 月,THORChain 联合创始人 JP Thor 就曾在加入一场看似正常的 Zoom 会议后遭遇类似攻击,损失约 130 万美元。

与以往需要诱导受害者手动安装“更新”不同,这次披露的零点击漏洞降低了攻击门槛。只要攻击者进入同一场会议,并遇到仍存在漏洞的客户端,就可能直接发起利用。

チップ
$0
いいね
1
保存
1
閲覧数 20
CoinWorldは、読者の皆様にブロックチェーンを理性的に捉え、リスク意識を高め、各種仮想トークンの発行と投機に注意を払うようお願いします。サイト内のすべてのコンテンツは市場情報または関連する見解のみであり、いかなる形式の投資アドバイスも構成しません。機密情報を含むコンテンツを発見した場合は、“報告”,をクリックしてください。すぐに対処します。
送信
コメント 0
人気
最新
まだコメントがありません。最初のコメントを投稿しましょう!
関連
web3: 外媒:SEC拟为代币化股票开绿灯
外媒称,SEC正酝酿代币化股票监管豁免,链上 RWA 市场或迎来更明确合规路径。
Coinpaper
·2026-08-13 20:10:22
6
web3: 比特币回落至6.33万美元附近,CPI利多未能延续
美国7月CPI符合预期后,比特币回落至6.33万美元附近,短线仍受6.45万至6.5万美元阻力压制。
Cryptonews
·2026-08-13 20:10:19
3
Twitch默认开放内容供亚马逊训练AI
Twitch默认允许亚马逊使用主播内容训练生成式 AI,高管称若改为主动加入“没人会同意”。
Coinpaper
·2026-08-13 19:58:43
13
web3: 外媒:HYPE反弹后上探65美元阻力
Coinpedia称,HYPE在53美元附近企稳后反弹,57.57美元成为短线关键阻力位。
CoinPedia
·2026-08-13 19:29:50
14
web3: 巴西拟推比特币相关ETF,95%配置Strategy STRC
巴西拟推出 DIGY11,比特币相关 ETF 初始约 95% 配置 Strategy 的 STRC,并以雷亚尔交易、附带汇率对冲。
CoinPedia
·2026-08-13 19:29:47
17
もっと見る