⭐ נקודות עיקריות
- חולשת אבטחה קריטית מסוג Zero-Click אפשרה השתלטות מלאה מרחוק על מכשירי משתתפים בשיחת Zoom.
- חברת A-Security גילתה את הפרצה ופיתחה קוד ניצול עובד תוך פחות מ-24 שעות באמצעות מודלי AI ציבוריים.
- החולשה משפיעה על אפליקציות Zoom Workplace בכל מערכות ההפעלה הנתמכות.
- חברת Zoom שחררה עדכוני אבטחה דחופים, והמשתמשים נקראים לעדכן לגרסאות 7.1.5 או 7.0.6 ומעלה.
חברת האבטחה A-Security חשפה חולשת אבטחה קריטית מסוג Zero-Click ("אפס קליקים") באפליקציית שיחות הווידאו הפופולרית זום (Zoom), חולשה שקיבלה את השם Zoomsday.
החולשה אפשרה לתוקף המשתתף בשיחה להשיג הרצת קוד מרחוק (Remote Code Execution – RCE) ולהשתלט באופן מלא על מכשירם של שאר המשתתפים, ללא כל צורך בלחיצה על קישור, הורדת קובץ או אינטראקציה מצד הקורבן.
פלטפורמת Zoom משמשת כיום כ-70% מחברות פורצ'ן 100, לצד מיליוני משתמשים פרטיים וארגוניים ברחבי העולם.
החולשה שנחשפה פוגעת בכל אפליקציות הלקוח של שירות Zoom בכל מערכות ההפעלה הנתמכות. לאחר הרצת הקוד הזדוני, תוקף מסוגל לגנוב מידע אישי, להפעיל את המצלמה והמיקרופון לשם הקלטת מידע, או להתקין נוזקות נוספות ברקע ללא חיווי ויזואלי במכשיר הנפגע.
ניצול מנגנון ההערות בפרוטוקול הסגור
פרצת Zoomsday מבוססת על כשל בטיפול בזיכרון (Memory Corruption) במנגנון ההערות (Annotation) של Zoom. מנגנון זה בנוי על גבי פרוטוקול תקשורת קנייני וסגור, אשר פותח ערוץ ישיר בין מציג התוכן לבין הצופים בשיחה.
אפליקציית Zoom מפענחת באופן אוטומטי כל מידע הנכנס דרך הערוץ. חוקרי A-Security ניצלו היעדר בדיקת גבולות (Missing bounds check) כדי לשלוח הודעה במבנה ייעודי, אשר גרמה לדריסת חוצץ (Buffer Over-write) ולשיבוש הזיכרון של המכשיר המקבל.
מכיוון שקוד המקור של האפליקציה משותף בבסיסו לכלל הפלטפורמות, הודעה זדונית אחת שנשלחה בשיחה רבת משתתפים יכלה להביא להשתלטות על מספר מכשירים במקביל, בין אם התוקף פעל כמארח השיחה ובין אם כמשתתף רגיל.
גילוי באמצעות בינה מלאכותית בתוך פחות מיממה
חוקרי A-Security מסמנים כאירוע מרכזי את המהירות והמשאבים שנדרשו לגילוי פרצת ה-Zoomsday.
החברה ביצעה את כל שלבי המחקר – מאיתור החולשה במערכת קוד סגור ועד לבניית קוד ניצול (Exploit) פועל – בתוך פחות מ-24 שעות, תוך שימוש בפחות מ-20 הנחיות בלבד שנשלחו למודלי AI ציבוריים ונגישים.
פיתוח יכולות תקיפה ברמה זו דרש בעבר צוותי מחקר מיומנים, תקציבי עתק ועבודה של חודשים ארוכים, שלרוב היו שמורים למדינות.
המקרה הנוכחי ממחיש כיצד כלי בינה מלאכותית מורידים את סף הכניסה ליצירת נשקי סייבר מתקדמים, ומאפשרים לחוקר בודד להגיע להישגים דומים בזמן קצר.
גרסאות מושפעות ועדכוני אבטחה
חברת A-Security דיווחה על הממצאים ל-Zoom ביוני 2026. בעקבות הדיווח, Zoom שילבה תיקונים בצד השרת ובצד הלקוח.
החולשות קיבלו את המזהים CVE-2026-53413, CVE-2026-53414 ו-CVE-2026-53415, עם דירוג חומרה קריטי של 9.0 מתוך 10 בדירוג CVSS.
החולשה משפיעה על כל גרסאות Zoom Workplace שקדמו ל-7.1.5 ו-7.0.6 וכן על גרסאות Zoom Rooms ו-SDK שקדמו ל-7.1.0.
משתמשי Zoom מתבקשים לעדכן את האפליקציה לגרסה המעודכנת ביותר באופן מיידי:
| מוצר | גרסאות פגיעות | גרסה מתוקנת |
|---|---|---|
| Zoom Workplace | כל הגרסאות שקדמו ל-7.1.5 | 7.1.5 ומעלה |
| Zoom Workplace (ענף 7.0) | כל הגרסאות שקדמו ל-7.0.6 | 7.0.6 ומעלה |
| Zoom Rooms | כל הגרסאות שקדמו ל-7.1.0 | 7.1.0 ומעלה |
| Zoom Meeting SDK | כל הגרסאות שקדמו ל-7.1.0 | 7.1.0 ומעלה |