top of page

Zoom "zero-click" ishga tushirish zaifligini tuzatdi

Zoom annotatsiyasiga ta’sir qiluvchi bu xato, yig‘ilish ishtirokchisi tomonidan boshqa ishtirokchining kompyuterida kod bajarish uchun ishlatilishi (eksploit qilinishi) mumkin edi.

Zoom seshanba kuni o‘z mahsulotlaridagi to‘rtta zaiflik uchun yamoqlar(patchlari)ni chiqarishni e’lon qildi, jumladan, nol-bosishli masofadan kod bajarish (RCE) imkonini beradigan jiddiy xato.

Zoom’ning barcha qo‘llab-quvvatlanadigan platformalardagi mijozlariga ta’sir qiluvchi uchta xavfsizlik nuqsoni annotator funksiyasida topilgan bo‘lib, u o‘ziga xos (proprietary) protokoldan foydalanadi.


Uchta xatoning eng jiddiysi — CVE-2026-53413. Bu xotira buzilishi (memory corruption) muammosi bo‘lib, yig‘ilish ishtirokchisiga boshqa ishtirokchining kompyuterida kod bajarish imkonini beradi, deydi A Security. Ushbu firma xatoni topgan va uni Zoomsday deb nomlagan.


Xavfsizlik firmasi “har bir Zoom mijozi avtomatik ravishda o‘zi olgan har qanday ma’lumotni tahlil qilishini” eksploit qilib, maxsus yaratilgan xabar yuborish orqali qabul qiluvchi mijozning xotirasini buzib, unda kod ishga tushirgan.


Hujumchi annotator ishlatadigan o‘ziga xos protokol tomoshabin va ulashuvchi o‘rtasida to‘g‘ridan-to‘g‘ri kanal ochishini ishlatib, har bir yig‘ilish ishtirokchisini alohida nishonga olishi mumkin edi.


“Eksploit hujumchilarga yig‘ilishga qo‘shilish yoki uni o‘tkazish, istalgan ishtirokchini nishonga olish va jabrlanuvchidan hech qanday harakat talab qilmasdan, kompromiss haqida hech qanday vizual belgi ko‘rsatmasdan ularning kompyuterini egallash imkonini beradi,” deb tushuntiradi A Security.

Matn annotatoridagi chegaraviy tekshiruvning yo‘qligi hujumchiga maxsus yaratilgan xabarlar yuborib, hujumchi tomonidan berilgan kodni mo‘ljallangan buferdan tashqariga yozish imkonini berdi va bu RCE ga olib keldi.


Bundan tashqari, A Security annotatorda yana bir chegaraviy tekshiruvning yo‘qligi, CVE-2026-53414 ni topdi. Bu xato buferni ortiqcha o‘qishni (buffer overread) keltirib chiqarishi va istalgan yig‘ilish ishtirokchisiga xizmatni rad etish (DoS) hujumini uyushtirish uchun ishlatilishi mumkin edi.


Kiberxavfsizlik firmasi annotator funksiyasida use-after-free xatosi — CVE-2026-53415 ni ham aniqlaganini aytadi, ammo uni xabar qilgandan keyin Zoom buni allaqachon topganligini bilib oldi.


“Nol-bosishli RCE foydalanuvchi tomonidan hech qanday harakat talab qilmagani uchun, biz mijozlarga patch va server tomonidagi yumshatish chorasini olish uchun vaqt berishni ustuvor qildik. Ushbu post shu muvofiqlashtirilgan jadvalga rioya qiladi va biz uni CVE tayinlanishi bilan birga e’lon qilmoqdamiz,” deb qayd etadi A Security.

Seshanba kuni Zoom barcha qo‘llab-quvvatlanadigan platformalar uchun Workplace 7.1.5 va 7.0.6 versiyalari, Rooms 7.1.5 versiyasi hamda Meeting SDK 7.1.5 versiyasi uchta zaiflikning barchasiga tuzatishlarni o‘z ichiga olishini e’lon qildi.


Shuningdek, Zoom Windows uchun Workplace VDI Client 7.0.11 va 6.6.16 versiyalari hamda barcha platformalar uchun Workplace VDI Plugins 7.0.11 va 6.6.15 versiyalarini chiqardi. Ularda ma’lumot oshkor qilishga olib keladigan path traversal xatosi — CVE-2026-53416 uchun yamoqlar mavjud.


Hal qilingan zaifliklar haqida qo‘shimcha ma’lumotni Zoom’ning xavfsizlik nomalari sahifasidan topish mumkin.


Comments


bottom of page