Zoom แก้ไขช่องโหว่ Zero-click ในฟังก์ชัน Annotation เสี่ยงรันโค้ดบนอุปกรณ์ผู้ใช้งาน

ยอดเข้าชม: 76 views

438/69 (IT) ประจำวันพฤหัสบดีที่ 13 สิงหาคม 2569

Zoom ออกอัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่หมายเลข CVE-2026-53413 ซึ่งเป็นช่องโหว่ระดับ High คะแนน CVSS 8.3 ในฟังก์ชัน Annotation ของ Zoom Clients โดยช่องโหว่อาจเปิดโอกาสให้ผู้โจมตีที่เข้าร่วมการประชุมสามารถรันโค้ดบนอุปกรณ์ของผู้เข้าร่วมรายอื่นได้ โดยไม่จำเป็นต้องให้ผู้ใช้งานดาวน์โหลดไฟล์หรือคลิกลิงก์ที่เป็นอันตราย

รายงานระบุว่า ช่องโหว่เกิดจากการตรวจสอบขอบเขตข้อมูลในฟังก์ชัน Annotation ไม่เพียงพอ ส่งผลให้เกิด Buffer Over-write เมื่อ Zoom Client ประมวลผลข้อมูลที่สร้างขึ้นเป็นพิเศษ ซึ่งอาจนำไปสู่การรันโค้ดบนระบบได้ นอกจากนี้ ยังพบช่องโหว่ที่เกี่ยวข้อง ได้แก่ CVE-2026-53414 ระดับ Medium ซึ่งอาจทำให้แอปพลิเคชันของผู้เข้าร่วมรายอื่นหยุดทำงาน และ CVE-2026-53415 ระดับ High ซึ่งเป็นช่องโหว่ประเภท Use-After-Free

ช่องโหว่ CVE-2026-53413 ส่งผลกระทบต่อ Zoom Workplace บนทุกแพลตฟอร์มที่รองรับ เวอร์ชันก่อน 7.1.5 และ 7.0.6 ตามแต่ละสายเวอร์ชัน, Zoom Workplace VDI Client for Windows เวอร์ชันก่อน 7.0.11 และ 6.6.16, Zoom Rooms บนแพลตฟอร์มที่รองรับเวอร์ชันก่อน 7.1.0 และ Zoom Meeting SDK บนแพลตฟอร์มที่รองรับเวอร์ชันก่อน 7.1.0 ผู้ใช้งานและผู้ดูแลระบบควรตรวจสอบและอัปเดตผลิตภัณฑ์ Zoom เป็นเวอร์ชันล่าสุดโดยเร็ว เพื่อลดความเสี่ยงจากการถูกโจมตีผ่านช่องโหว่ดังกล่าว

แหล่งข่าว : https://securityaffairs.com/197042/hacking/zoom-patches-zoomsday-zero-click-flaw-enabling-remote-code-execution.html