🔥 Zoom закрыл Zoomsday: выполнение кода без действий пользователя через аннотации Через функцию аннотаций атакующий во время демонстрации экрана мог выполнить код на устройстве докладчика или любого зрителя. Без действий пользователя и скачиваний. Затронуты Windows, macOS, Linux, iOS и Android. Клиенты Zoom сами обрабатывали объекты из закрытого протокола. Проверки источника сообщений не было. В одном обработчике отсутствовала проверка границ буфера. Три ошибки. CVE-2026-53413 (8.3 CVSS) — переполнение буфера и выполнение кода. CVE-2026-53414 (6.5) — чтение за границами: A Security получили указатели и обошли ASLR, Zoom считал это только отказом в обслуживании. CVE-2026-53415 (8.3) — use-after-free, о которой Zoom уже знал. A Security оценили связку в 9.0 по CVSS 4.0 и собрали атаку без действий пользователя. Официальные оценки Zoom ниже: нужно взаимодействие пользователя. Патчи ZSB-26015, ZSB-26016, ZSB-26017 вышли в июне-июле 2026, за два месяца до публикации. Zoom внедрил и серверные меры защиты. Подробности — по данным xakep_ru. Расхождение между 8.3 и 9.0 — не спор о баллах. Это разница между «требуется клик» и «без действий пользователя». Если Zoom-клиенты у вас не обновлялись с июня, серверные меры не спасут: они не перепишут память на вашем хосте. Я бы сначала проверил версии клиентов, а не полагался на заявление поставщика. #Zoom #RCE #zero-click