פרצת זום מסוכנת: כל משתתף שיחה יכול להשתלט על המחשב שלכם

פרצת זום חמורה שהתגלתה השבוע מאפשרת לכל מי שנמצא בשיחה להריץ קוד שרירותי על המחשב של משתתף אחר — מבלי שהקורבן לוחץ, מוריד קובץ או מאשר פעולה כלשהי. הפגיעות, שקיבלה את השם Zoomsday, התגלתה על ידי חברת האבטחה A Security בתחילת יוני ותוקנה בגרסאות החדשות של התוכנה. אם עדיין לא עדכנתם את Zoom — הגיע הזמן לעשות זאת עכשיו.
איך פרצת זום מאפשרת השתלטות על המחשב?
הפגיעות מסתתרת בתכונת ה-Annotations — האפשרות לצייר, להוסיף טקסט ולסמן על מסך משותף במהלך שיחת זום. בבסיס הבעיה עומד חוסר בבדיקת גבולות בפונקציית העיבוד של ההודעות הנכנסות: הקוד האחראי על קריאת נתוני הטקסט המועברים בין המשתתפים קיבל ערכים מהרשת בלי לאמת שהם אינם חורגים מגבול ה-buffer הקבוע במערכת. תוקף שנמצא בשיחה יכול לשלוח הודעה בנויה במיוחד שגורמת לכתיבת נתונים מחוץ לגבולות הזיכרון המוגדרים — ולהשתלט על מהלך הביצוע של התוכנית.
כראיית יכולת, הצליחו חוקרי A Security לגרום לאפליקציית Safari להיפתח על Mac של קורבן במהלך שיחה חיה, בלי שהקורבן ביצע שום פעולה מצדו. הפגיעות מתועדת תחת CVE-2026-53413 בעלון האבטחה הרשמי של Zoom ומסווגת ברמת חומרה גבוהה.
מה תוקף יכול לעשות לאחר ניצול?
ברגע שנוצרת גישה מרחוק למחשב הקורבן, האפשרויות פתוחות לרווחה. לפי A Security, ניצול מוצלח של הפרצה מאפשר גניבת קבצים ונתונים אישיים, הפעלת המצלמה והמיקרופון ללא ידיעת המשתמש, והתקנת תוכנות זדוניות על המחשב הנפגע. חשוב להדגיש: נכון לעכשיו לא דווח על ניצול פעיל של הפרצה בשטח. Zoom פרסמה את התיקונים מספר שבועות לפני החשיפה הציבורית.
בינה מלאכותית עזרה לגלות את הפרצה בפחות מ-20 פרומפטים
אחד הפרטים המשמעותיים ביותר בסיפור הזה אינו הפרצה עצמה — אלא האופן שבו היא התגלתה. עידן לבקוביץ', חוקר בכיר ב-A Security, השתמש במודלי בינה מלאכותית זמינים לציבור כדי לזרז דרמטית את תהליך המחקר. הכלים שימשו למיפוי משטח התקיפה של אפליקציית הזום, לסיוע בהנדסה לאחור של פרוטוקול ה-Annotations הקנייני, לזיהוי בעיית memory safety בקוד, ולבניית Proof of Concept עובד.
התהליך כולו — ממציאת הפרצה ועד לבניית ניצול פועל — הושלם בפחות מ-20 פרומפטים ובפחות מ-24 שעות. החוקר הוביל את התהליך בכל שלב; ה-AI שימש ככלי עזר שדחס עבודה שלוקחת בדרך כלל ימים לשעות בודדות. לפי הדו"ח הטכני המלא של A Security, המשמעות הרחבה היא שסוג כזה של מחקר פגיעות הופך לנגיש יותר מתמיד — עבור חוקרים, ועבור גורמים עוינים כאחד.
מחלוקת: Zoom אומרת דבר אחד, החוקרים אומרים דבר אחר
ישנה סתירה קטנה אבל חשובה בין האופן שבו Zoom ו-A Security מסווגות את הפגיעות. Zoom כוללת בסיווג הרשמי שלה את הסימון UI:R — כלומר, "נדרשת אינטראקציה של המשתמש". לעומת זאת, A Security מתארות את הפרצה כזו שאינה דורשת שום פעולה מצד הקורבן, מלבד להיות נוכח בשיחה. לפי הפרשנות של החוקרים, ה"אינטראקציה" שזום מתייחסת אליה היא פשוט הכניסה לשיחה עצמה — לא פעולה אקטיבית. לכן, הניסוח הנכון הוא: הקורבן אינו נדרש ללחוץ על שום דבר, להוריד קובץ או לאשר בקשה לאחר שהוא נמצא בשיחה.
מי בסיכון ואיך מתגוננים?
הפרצה משפיעה על Zoom Workplace בכל הפלטפורמות הנתמכות — Windows, Mac, iOS, Android ו-Linux — בגרסאות שלפני 7.1.5 ו-7.0.6 בהתאם לענף העדכונים. בנוסף, Zoom Rooms ו-Zoom Meeting SDK בגרסאות שלפני 7.1.0 גם הן מושפעות.
הפתרון פשוט: עדכנו את Zoom לגרסה העדכנית ביותר דרך הגדרות התוכנה או דף ההורדה הרשמי. Zoom גם הוסיפה סינון בצד השרת שחוסם הודעות זדוניות מסוג זה — אך הסינון אינו פועל בשיחות עם הצפנה מקצה-לקצה (E2EE), שם השרת אינו יכול לבדוק את תוכן ההודעות. לכן, גם משתמשים בשיחות E2EE צריכים לעדכן את Zoom לגרסה מתוקנת.
לקריאה נוספת על אבטחת המכשירים הדיגיטליים שלכם, ראו את המדריך שלנו בנושא סייבר ישראל.






