هل تريد نشرة يومية مجانية مخصصة؟ اختر فقط المواضيع التي تهمك ووفّر وقتك.

ثغرات زوم قد تسمح بالسيطرة على أجهزة المشاركين

ملخص للمقال
  • ثغرات زوم الجديدة في ميزة Annotation داخل Zoom قد تسمح بالسيطرة على أجهزة المشاركين أو مقدم العرض أثناء الاجتماع دون نقر أو تنزيل ملفات.
  • الخطر الرئيسي في ثغرات زوم أن الاستغلال يحدث بمجرد وجود المستخدم داخل الجلسة، ما يهدد المشاركين والمشاهدين ومشارك الشاشة في الاتجاهين.
  • التفاصيل التقنية تشير إلى أن أداة التعليقات في زوم تعالج الرسومات ككائنات منظمة، مع ثقة غير كافية بقيم وأطوال البيانات المستلمة.
  • إحدى ثغرات زوم ترتبط بذاكرة ثابتة بحجم 128 بايت، حيث يؤدي تمرير بيانات أكبر من المتوقع إلى تجاوز الحدود وسلوك برمجي غير آمن.
  • التأثير على المستخدمين كبير لأن الهجوم لا يعرض مؤشرات واضحة على الشاشة، ويستهدف ميزة شائعة في الشروحات والعروض التقديمية والاجتماعات المهنية.
  • مقارنة بالهجمات التقليدية التي تتطلب مرفقات أو نوافذ منبثقة، تبدو ثغرات زوم أخطر، مع توقعات بزيادة التدقيق الأمني وتحديثات حماية قريبة.
هل تريد نشرة يومية مجانية مخصصة؟ اختر اهتماماتك هنا
ثغرات زوم قد تسمح بالسيطرة على أجهزة المشاركين
محتوى المقال
جاري التحميل...
ثغرات زوم

تكشف ثغرات زوم الجديدة خطرا كبيرا في أداة التعليقات داخل الاجتماعات، إذ قد تسمح بالسيطرة على جهاز المشارك أو مقدم العرض دون أي نقر أو تنبيه.

ما هي ثغرات زوم التي تهدد المشاركين في الاجتماعات؟

المشكلة تتمركز في ميزة Annotation داخل Zoom، وهي الأداة التي تتيح للمشاركين الرسم والكتابة فوق الشاشة المشتركة أثناء الاجتماع. الخطورة هنا أن الاستغلال، وفق التفاصيل المنشورة، لا يحتاج من الضحية سوى أن تكون داخل الجلسة.

هذا يعني أن مقدم العرض كان قد يتعرض لهجوم من أحد المشاهدين، وفي الاتجاه المعاكس قد يتمكن من يشارك الشاشة من التأثير على أجهزة من يشاهدون البث. والأخطر أن العملية لا تتطلب تنزيل ملف أو الموافقة على نافذة منبثقة.

لماذا تعد هذه الثغرات خطيرة؟

  • لا تحتاج إلى تفاعل مباشر من الضحية
  • قد تعمل أثناء الاجتماع فقط بوجود المستخدم داخل الجلسة
  • لا تظهر مؤشرات واضحة على الشاشة أثناء الاستغلال
  • تمس ميزة مستخدمة بكثرة في الشروحات والعروض التقديمية

كيف تم استغلال أداة التعليقات في زوم؟

بحسب التحليل التقني، لا تنتقل الرسومات كصور عادية عبر الشبكة، بل يحولها العميل إلى كائنات منظمة تحتوي على بيانات وأطوال محددة. هنا ظهرت المشكلة: التطبيق كان يثق ببعض القيم المستلمة قبل التحقق الكامل منها.

أحد العيوب يتعلق بملء ذاكرة ثابتة بحجم 128 بايت دون التأكد من أن البيانات تلائم هذا الحجم. وعند تمرير قيمة أكبر من المتوقع، يمكن أن يمتد الإدخال خارج الحدود المسموح بها، ما يفتح الباب أمام تنفيذ سلوك غير آمن داخل البرنامج.

كما أن مسارات معينة في معالج الرسائل لم تتحقق كما يجب من مصدر الرسالة داخل الاجتماع. هذه النقطة تحديدا جعلت الرسالة الخبيثة تبدو وكأنها قادمة من مسار موثوق، وهو ما سمح بإعادة بناء الكائن الضار على جهاز الضحية.

ما هي أرقام CVE الخاصة بثغرات زوم؟

سجلت Zoom هذه المشكلات ضمن ثلاث معرفات أمنية رئيسية، مع تقييمات متفاوتة في الخطورة. ورصد تيكبامين أن الثغرات تشمل أنواعا مختلفة من الأخطاء البرمجية، من بينها الكتابة خارج حدود الذاكرة والقراءة غير الآمنة واستخدام الذاكرة بعد تحريرها.

  • CVE-2026-53413: ثغرة Buffer Overwrite بدرجة 8.3
  • CVE-2026-53414: ثغرة Buffer Over-read بدرجة 6.5
  • CVE-2026-53415: ثغرة Use-After-Free بدرجة 8.3

هل تم استغلال الثغرات فعليا؟

حتى وقت نشر التفاصيل، لم ترد تقارير علنية تؤكد استغلال هذه الثغرات في هجمات فعلية. كذلك لا تظهر المعرفات الثلاثة ضمن قائمة الثغرات المعروفة المستغلة على نطاق واسع.

متى أصدرت زوم التحديثات الأمنية؟

التحديثات الأمنية ليست جديدة بالكامل، إذ تم شحن إصلاحات العملاء خلال يونيو ويوليو، أي قبل الكشف العلني بنحو شهرين تقريبا. وهذا يمنح المستخدمين فرصة مهمة لتقليل المخاطر إذا كانوا قد حدثوا التطبيق بالفعل.

إذا كنت تعتمد على Zoom في العمل أو الدراسة، فمن الأفضل التأكد من تثبيت آخر إصدار على الكمبيوتر فورا. وفي الختام، تذكر أن ثغرات زوم تبرز مرة أخرى أهمية تحديث التطبيقات بشكل مستمر، خصوصا أدوات الاجتماعات التي تتعامل يوميا مع مشاركة الشاشة والاتصال المباشر، وهي نقطة شدد عليها تيكبامين باعتبارها خط الدفاع الأول للمستخدم.

التعليقات (1)


أضف تعليقك

عدد الأحرف: 0 يدعم: **نص غامق** *مائل* `كود` [رابط](url)

مقالات مرتبطة


مقالات مقترحة

محتوى المقال
جاري التحميل...