[XF 新聞] Zoom 高危漏洞曝光! 屏幕共享無需點擊即可被遠端接管

- 辛尼 - 2026-08-13 - visibility Views

Zoom 近日被揭存在一項極度危險的漏洞,攻擊者只需加入正在進行屏幕共享的會議,即可在受害者完全無察覺、亦無需任何互動的情況下,遠端執行惡意程式碼並完全接管對方裝置。這項由網絡安全公司 A Security 透過公開 AI 模型發現的漏洞,影響範圍涵蓋 Windows、macOS、Linux、iOS 及 Android 所有支援平台,Zoom 已緊急推出修復更新,呼籲用戶立即升級至最新版本。

根據報導,漏洞根源於 Zoom 的屏幕共享「批註工具」(annotation tool),該功能允許與會者在共享畫面上繪圖或輸入文字。研究人員發現,攻擊者可利用此功能中的記憶體損壞缺陷,透過發送惡意批註數據觸發遠端程式碼執行(RCE),進而取得目標裝置的完整控制權。整個過程無需受害者點擊任何按鈕、無需授予權限,甚至不會出現任何警告提示,堪稱「零點擊」攻擊。

更令人擔憂的是,研究團隊僅使用公開 AI 模型,以少於 20 組提示詞便在 24 小時內開發出可行的攻擊方案。A Security 聯合創辦人 Yossi Torati 向 Wired 直言:「只要你跟我們開 Zoom,我們就能接管你的裝置。」這意味著,一旦攻擊者在企業網絡中成功入侵一台設備,便可橫向移動,進一步滲透整個組織的內部系統。

Zoom 在接獲通報後已迅速部署伺服器端與客戶端雙重修補,受影響版本為 7.1.5 及 7.0.6 之前的所有 Zoom Workplace 應用。公司強調,用戶只需安裝最新更新即可有效防護。然而,事件再次突顯 AI 技術在網絡安全領域的雙刃劍效應,一方面能協助廠商快速發現並修補漏洞,另一方面亦大幅降低攻擊門檻,令國家級黑客能力逐漸「平民化」。

對於高風險用戶,專家建議除保持軟件更新外,亦應在會議設定中預設停用「允許與會者遠端控制」功能,並限制屏幕共享權限僅限主持人或指定嘉賓。在 AI 加速漏洞挖掘的時代,被動等待修補已不足夠,主動收緊權限才是自保之道。

資料來源