web3: Zoom零点击漏洞波及加密用户设备安全
Coinpaper
2小时前
Ai 焦点
Zoom 被披露存在零点击高危漏洞,未升级客户端在部分会议场景下仍可能被远程利用,加密用户设备与钱包安全面临额外风险。
有帮助
No.帮助

一组新披露的 Zoom 漏洞引发安全关注。研究人员称,恶意参会者理论上可在受害者无需点击链接、下载文件或确认操作的情况下,直接控制对方设备。对加密用户而言,这类入侵可能进一步暴露交易所登录状态、钱包软件和本地敏感文件。

漏洞出在会议注释功能

此次问题涉及 Zoom 的注释系统。该功能用于会议中的绘图、文字和协作内容展示。研究人员表示,攻击者可构造特殊注释数据,触发其他参会者设备上的内存损坏,并进一步实现远程代码执行。

Zoom 为其中两个漏洞分配了 CVE-2026-53413 和 CVE-2026-53415,严重性评分均为 8.3。另一个编号为 CVE-2026-53414 的漏洞被列为中等风险。

  • CVE-2026-53413:高危,可能导致跨参会者执行代码
  • CVE-2026-53415:高危,影响路径与前者相近
  • CVE-2026-53414:中危,风险等级低于前两项

补丁已发布,但 E2EE 仍有缺口

以色列网络安全公司 A Security 表示,已在 6 月向 Zoom 报告首批漏洞。此后,Zoom 推出了客户端修复,并增加服务器侧缓解措施,尝试在恶意注释消息到达终端前进行拦截。

不过,研究人员指出,服务器侧过滤无法检查端到端加密会议中的内容,因为 Zoom 无法读取加密流量。这意味着在 E2EE 会议场景下,仍在使用旧版客户端的用户可能继续暴露在风险中。

Zoom 表示,受影响的 Workplace 用户应升级至 7.1.5 或 7.0.6,具体取决于所维护的版本分支。部分旧版 Zoom Rooms 和 Meeting SDK 版本也在影响范围内。

加密行业曾多次遭遇会议钓鱼

这次披露之所以受到加密行业关注,是因为攻击者过去已多次借助 Zoom 会议入侵业内人士。报道提到,与朝鲜有关联的攻击者曾利用被盗 Telegram 账号和深度伪造视频通话,诱导目标安装伪装成会议修复工具的恶意软件。

2025 年 9 月,THORChain 联合创始人 JP Thor 就曾在加入一场看似正常的 Zoom 会议后遭遇类似攻击,损失约 130 万美元。

与以往需要诱导受害者手动安装“更新”不同,这次披露的零点击漏洞降低了攻击门槛。只要攻击者进入同一场会议,并遇到仍存在漏洞的客户端,就可能直接发起利用。

打赏
$0
点赞
1
收藏
1
浏览量 22
HKWDB提醒,请广大读者理性看待区块链,切实提高风险意识,警惕各类虚拟代币发行与炒作, 站内所有内容仅系市场信息或相关方观点,不构成任何形式投资建议。如发现站内内容含敏感信息,可点击“举报”,我们会及时处理。
提交
评论 0
最热
最新
还没有人评论哦~快抢沙发吧!
相关阅读
web3: Harmony评估链上回滚,ONE异常增发后大跌
Harmony 因漏洞出现大规模异常增发,团队正与交易所协作冻结相关资金,并评估是否回滚区块链。
Coinpaper
·2026-08-13 20:31:28
6
web3: HYPE逼近58美元关口,期货持仓同步上升
HYPE 延续反弹,企业持仓增加,未平仓合约升至 23.9 亿美元,短线关注 58 美元附近表现。
CoinJournal
·2026-08-13 20:31:25
6
web3: 加密ATM诈骗后资金还能追回吗
加密 ATM 诈骗资金通常难以追回,但在交易所冻结、执法追索和部分州退款规则下,仍存在补救空间。
Coinpaper
·2026-08-13 20:31:22
6
web3: XLM跌破多条均线,短线仍承压
XLM报0.16美元附近,跌破多条关键均线。资金费率转正,但多空比和链上数据仍偏谨慎。
CoinJournal
·2026-08-13 20:31:19
4
web3: Bullish二季度净亏损2.8亿美元
Bullish二季度净亏损2.8亿美元,调整后营收升至9260万美元,订阅与服务收入创新高。
CoinDesk
·2026-08-13 20:19:42
7
查看更多