Zoom har åtgärdat en allvarlig sårbarhet som kunde göra det möjligt för en angripare att köra skadlig kod på andra deltagares enheter under ett möte. Säkerhetsföretaget A Security, som upptäckte sårbarheten, kallar attacken för Zoomsday.
Problemet fanns i Zooms funktion för anteckningar, som bland annat låter deltagare rita på en delad skärm. Genom att utnyttja bristen kunde en angripare enligt forskarna köra kod på en annan deltagares enhet utan att personen behövde klicka på något eller godkänna attacken.
Det kunde i sin tur användas för att komma åt data, installera skadlig kod eller aktivera enhetens kamera och mikrofon. Användaren fick inte heller någon tydlig visuell indikation på att enheten hade komprometterats.
AI gjorde jobbet på en dag
Det som gör upptäckten särskilt intressant är hur A Security hittade och utvecklade attacken. Företaget uppger att arbetet tog mindre än ett dygn och krävde färre än 20 prompter till publikt tillgängliga AI-modeller.
Enligt A Security är det ett exempel på hur AI snabbt kan förändra säkerhetsforskning. Att utveckla fungerande attacker mot komplex programvara har traditionellt krävt stora mängder tid och specialistkompetens.
Zoom har nu släppt en säkerhetsuppdatering som åtgärdar sårbarheten. Problemet berörde Zoom på Windows, macOS, Linux, Android och iOS. Användare rekommenderas därför att se till att de kör en uppdaterad version av Zoom.

