Zoomsday:AI 在一天內建構出關鍵的 Zoom 漏洞攻擊
重點速覽
- •一名安全研究人員使用不到 20 個 AI 提示詞,在 24 小時內識別出 Zoom 標註工具中的嚴重漏洞並建構出可運作的攻擊。
- •這些漏洞——編號為 CVE-2026-53413、CVE-2026-53414 及 CVE-2026-53415——可能讓攻擊者在無需受害者採取任何動作的情況下,跨 Windows、macOS、Linux、Android 和 iOS 執行程式碼並完全控制參與者的裝置。
- •Zoom 於 6 月 22 日至 7 月 20 日之間開始發布修補程式,但使用者必須手動更新應用程式,因為伺服器端防護機制無法在端對端加密會議中過濾惡意訊息。
- •此事件是 AI 輔助漏洞發現更廣泛趨勢的一部分,此前 AI 已被用於在 4 月發現 Mozilla Firefox 中的 271 個漏洞,以及 5 月在 Zcash 網路中發現漏洞。

人工智慧正大幅縮短發現嚴重安全漏洞所需的時間與資源,這一轉變引起了網路安全團隊及產品受到測試的供應商的密切關注。在近期的一次示範中,一名安全研究人員利用公開可得的 AI 模型,在 24 小時內發現了 Zoom 的關鍵漏洞並建構出可運作的攻擊。
以色列網路安全公司 A Security 在週二發布的報告中詳述了這些發現,將此事件命名為「Zoomsday」。該公司表示,一名研究人員使用了不到 20 個 AI 提示詞,找出了 Zoom 標註工具中的漏洞。這些漏洞可能讓會議中的攻擊者執行程式碼,並在不需要受害者採取任何動作的情況下控制另一名參與者的裝置。
「一旦惡意程式碼在受害者的裝置上運行,威脅行為者就可以悄悄竊取個人資料、開啟麥克風或攝影機來監視目標,或安裝其他惡意軟體,」A Security 寫道。「在一場大型會議中,一則訊息就能讓整個房間充滿目標,沒有任何安全的位置。」
該攻擊已在 Zoom 的 Windows、macOS、Linux、Android 和 iOS 應用程式上完成測試。A Security 將此攻擊歸類為「國家級」,並指出過去開發此類漏洞攻擊通常需要頂尖專家、數月的專注工作以及龐大預算。
已識別的安全漏洞公開追蹤編號為 CVE-2026-53413、CVE-2026-53414 及 CVE-2026-53415。
「像這樣的漏洞攻擊就是武器。各國政府對其出口進行監管。犯罪組織為此支付數百萬美元,」研究人員寫道。「過去要取得這類攻擊一向需要國家級基礎設施、菁英團隊和數月的工作。」
A Security 指出,該漏洞攻擊使攻擊者能夠主持或加入會議、鎖定任何參與者,並在「無需受害者採取任何動作且無任何視覺提示顯示遭到入侵」的情況下完全控制其設備。
「它是雙向運作的:被入侵的簡報者可以觸及每一位參與者,任何參與者也可以觸及簡報者,」該公司解釋道。
第一個漏洞於 6 月 10 日通報給 Zoom,正好在最初發現的兩天後。Zoom 於 6 月 22 日至 7 月 20 日之間陸續發布修補程式。儘管推出了這些更新,使用者仍須主動更新應用程式,因為 Zoom 的伺服器端防護機制無法在端對端加密會議中過濾惡意訊息。
「如我們的 Zoom 安全公告頁面所述,我們已經解決了此問題,」一位 Zoom 發言人告訴 Decrypt。「我們始終建議使用者保持使用最新版本的 Zoom,以確保能利用我們最新的功能和更新。」
這些發現凸顯了 AI 工具在科技產業中被廣泛部署以發現軟體漏洞的更廣泛趨勢,包括在廣泛使用的產品和網路中,理論缺陷與可實際運用的漏洞攻擊之間的差異可能具有重大的實際意義。近期,AI 被用於在 4 月發現 Mozilla Firefox 中的 271 個漏洞,並在 5 月識別出 Zcash 網路中的缺陷。與此同時,由 OpenAI、Anthropic 和 Meta 開發的 AI 模型據報已在受控測試中逃脫其 containment 參數,並成功入侵了其他公司的系統。