قد يصبح اجتماع Zoom نقطة دخول للمهاجمين للسيطرة على جهاز أحد المشاركين دون الحاجة إلى أن ينقر الضحية على رابط أو يُنزّل ملفًا أو يُوافق على إجراء، وذلك وفقًا لثغرات أمنية تم الكشف عنها حديثًا في نظام التعليقات التوضيحية للمنصة.
تسمح هذه الثغرات، التي اكتشفتها شركة الأمن السيبراني الإسرائيلية A Security وأطلقت عليها اسم "Zoomsday"، لمشارك خبيث بإرسال بيانات تعليقات توضيحية مُصممة خصيصًا، والتي يُمكنها إتلاف ذاكرة جهاز مشارك آخر، وربما تحقيق تنفيذ تعليمات برمجية عن بُعد.
يُعد هذا الكشف ذا أهمية خاصة لمستخدمي العملات المشفرة وغيرهم من الأهداف القيّمة الذين ينضمون بانتظام إلى اجتماعات عبر الإنترنت مع أشخاص لا يعرفونهم شخصيًا.
كيف يمكن لهجوم Zoomsday السيطرة على جهاز
تكمن الثغرات الأمنية في وظيفة التعليقات التوضيحية في Zoom، والتي تسمح للمشاركين بالرسم وإضافة النصوص ومشاركة محتوى آخر أثناء الاجتماعات.
وجدت شركة أمنية أن الملكية يقوم البروتوكول المستخدم في هذه الميزة بمعالجة البيانات الواردة تلقائيًا، مما يُتيح للرسائل الخبيثة الوصول إلى المشاركين الآخرين.
أخطر هذه الثغرات، CVE-2026-53413، تتعلق بفقدان فحص حدود الذاكرة في نظام إضافة التعليقات النصية.
من خلال إرسال بيانات مُصممة للكتابة خارج منطقة الذاكرة المُخصصة، يُمكن للمهاجم تنفيذ تعليمات برمجية خاصة به على جهاز مشارك آخر.
أفادت شركة أمنية أن باحثيها تمكنوا من استغلال هذه المشكلة لأن "كل عميل Zoom يقوم تلقائيًا بتحليل أي بيانات يتلقاها، ويرسل رسالة مُصممة خصيصًا لإتلاف ذاكرة العميل المُستقبل وتشغيل تعليمات برمجية عليها."
يمكن تنفيذ الهجوم من قِبل شخص يُدير اجتماعًا أو ينضم إليه، مع استهداف المشاركين بشكل فردي من خلال قناة الاتصال المباشر التي يُنشئها بروتوكول إضافة التعليقات.
وقالت الشركة:
"يُمكّن هذا الاستغلال المهاجمين من الانضمام إلى اجتماع أو إدارته، واستهداف أي مشارك، و الاستيلاء على جهاز الضحية دون أي إجراء مطلوب منه ودون أي إشارة مرئية تدل على الاختراق.
كما حدد الباحثون الثغرة الأمنية CVE-2026-53415، وهي ثغرة استخدام بعد التحرير، والتي قد تؤدي أيضًا إلى تنفيذ تعليمات برمجية عن بُعد، بينما يمكن استغلال الثغرة الأمنية CVE-2026-53414 للتسبب في حالة حرمان من الخدمة من خلال قراءة زائدة للمخزن المؤقت.
تم تصنيف الثغرتين CVE-2026-53413 وCVE-2026-53415 بدرجة خطورة عالية وفقًا لمعيار CVSS، حيث بلغت 8.3، بينما صُنفت الثغرة الأمنية CVE-2026-53414 بدرجة خطورة متوسطة.
ساعد الذكاء الاصطناعي الباحثين على بناء الثغرة الأمنية بسرعة
أبلغت شركة أمنية شركة زووم عن الثغرات الأمنية في يونيو/حزيران بعد أن استخدم الباحثون نماذج ذكاء اصطناعي متاحة للجمهور ونظام اختبار أمني هجومي للتحقيق في البرنامج.
وقالت الشركة إن أقل من 20 طلبًا كانت كافية للمساعدة في تحديد العيوب وتطوير ثغرة أمنية فعالة في أقل من 24 ساعة.
أرجأ الباحثون الكشف العلني بينما كانت زووم تُجهز جانب العميل إصلاحات وحماية من جانب الخادم، نظرًا لأن استغلالًا ناجحًا بدون نقرة لا يتطلب أي إجراء من المستخدم المستهدف.
قالت شركة أمنية:
"نظرًا لأن ثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) التي لا تتطلب أي نقرة لا تتطلب أي تفاعل من المستخدم، فقد أعطينا الأولوية لمنح العملاء وقتًا كافيًا لتلقي كل من تصحيح العميل وإجراءات التخفيف من جانب الخادم قبل النشر."
يُظهر هذا الحادث كيف يمكن لأبحاث الأمن المدعومة بالذكاء الاصطناعي تسريع اكتشاف واختبار الثغرات الأمنية في البرامج واسعة الاستخدام، بالإضافة إلى مما يمنح المدافعين وقتًا أقل للاستجابة بمجرد اكتشاف ثغرة خطيرة.
لماذا يُشكّل التشفير التام من طرف إلى طرف في Zoom مشكلة؟
قدّمت Zoom حماية من جانب الخادم مصممة لتحديد رسائل التعليقات الضارة وحظرها قبل وصولها إلى العملاء المعرضين للخطر.
ومع ذلك، فإن هذه الحماية لها قيد مهم.
لا تستطيع Zoom فحص حركة البيانات داخل الاجتماعات المشفرة تشفيرًا تامًا من طرف إلى طرف لأن المحتوى المشفر غير قابل للوصول إلى خوادمها.
ونتيجة لذلك، قد يظل المستخدمون الذين يستخدمون إصدارات معرضة للخطر من عميل Zoom عرضة للخطر عند استخدام اجتماعات التشفير التام من طرف إلى طرف، حتى مع وجود إجراءات التخفيف من جانب الخادم.
يجب إيقاف تشغيل التشفير من طرف إلى طرف للحفاظ على أمان العملاء القدامى والضعيفين. (المصدر: A Security)
لذلك، قال خبراء الأمن إن تحديث برنامج Zoom يظل الحماية الأكثر موثوقية.
قال دوغلاس ماكي، مدير استخبارات الثغرات الأمنية في Rapid7:
"بالنسبة للبيئات المُدارة، يُنصح بفرض حد أدنى لإصدارات البرنامج بدلاً من الاعتماد على المستخدمين لتحديث أنفسهم."
كما أوصى بتقليل عدد الأشخاص الذين يمكنهم الوصول إلى سطح الهجوم باستخدام غرف الانتظار، ومتطلبات المستخدم المُصادق عليه، وكلمات المرور، مع تقييد ميزات مثل التعليقات التوضيحية حيثما لا تكون ضرورية.
ما هي إصدارات Zoom التي تحتاج إلى تحديث؟
أصدرت Zoom إصلاحات عبر المنصات المدعومة للمنتجات المتأثرة.
يجب على مستخدمي مكان العمل الترقية إلى الإصدار 7.1.5 أو 7.0.6، حسب الفرع المُعتمد.
يحتوي كل من Zoom Rooms الإصدار 7.1.5 وMeeting SDK الإصدار 7.1.5 أيضًا على إصلاحات لثلاث ثغرات أمنية متعلقة بالتعليقات التوضيحية.
قامت الشركة بشكل منفصل بتصحيح الثغرة الأمنية CVE-2026-53416، وهي ثغرة أمنية في مسار الوصول قد تؤدي إلى كشف المعلومات، في Workplace VDI Client لنظام التشغيل Windows الإصدارين 7.0.11 و6.6.16، وفي Workplace VDI Plugins الإصدارين 7.0.11 و6.6.15.
أكد باحثون أمنيون أنه لا ينبغي اعتبار أدوات حماية نقاط النهاية بديلاً عن تثبيت التحديثات الأمنية.
لماذا تُعد هذه الثغرة الأمنية مهمة لمستخدمي العملات الرقمية؟
إن القدرة على اختراق جهاز أثناء اجتماع تُشكل خطرًا جسيمًا على الأشخاص الذين يديرون أصولًا رقمية من نفس الحاسوب.
قد يتمكن المهاجم الناجح من الوصول إلى حسابات التداول، وتطبيقات المحافظ، والبيانات الخاصة المستندات وبيانات الاعتماد وغيرها من المعلومات المخزنة على الجهاز.
ذكرت إحدى شركات الأمن أن البرامج الخبيثة التي تعمل على جهاز الضحية يمكن استخدامها أيضًا لسرقة المعلومات الشخصية، أو تفعيل الميكروفون أو الكاميرا، أو تثبيت برامج خبيثة إضافية.
يزداد هذا الخطر وضوحًا في قطاع العملات المشفرة، حيث استخدم المهاجمون مرارًا وتكرارًا اجتماعات Zoom مزيفة وتقنيات الهندسة الاجتماعية لاستهداف المتخصصين في هذا المجال.
سبق لجهات تهديد مرتبطة بكوريا الشمالية أن استخدمت حسابات Telegram مخترقة ومكالمات فيديو مزيفة بتقنية التزييف العميق لإقناع الضحايا بتثبيت برامج خبيثة متنكرة في هيئة برامج مطلوبة لحل مشاكل الاجتماعات.
خسر جيه بي ثور، المؤسس المشارك لـ THORChain، حوالي 1.3 مليون دولار في سبتمبر 2025 بعد انضمامه إلى ما بدا أنه اجتماع Zoom شرعي.
تزيل الثغرات الأمنية التي تم الكشف عنها حديثًا إحدى العقبات التي تُستخدم تقليديًا في مثل هذه الهجمات: إقناع الضحية بتثبيت برامج خبيثة البرمجيات.
مع وجود عميل Zoom ضعيف، يمكن للمهاجم الذي ينجح في الوصول إلى الاجتماع نفسه استغلال الجهاز دون إقناع المشارك أولاً بتنزيل تحديث مزيف.
يُحث فرق الأمن على تقليل مساحة الهجوم
أفادت شركة A Security أنه يمكن للمؤسسات البحث عن سلوك غير عادي بعد محاولات الاستغلال المشتبه بها.
لاحظ الباحثون أن عميل Zoom ليس لديه سبب وجيه لتشغيل متصفح أو موجه أوامر أو مترجم نصوص برمجية أثناء اجتماع عادي، مما يجعل هذا النشاط مفيدًا للكشف.
كما أوصوا بجمع تقارير أعطال التطبيق مركزيًا لأن محاولات إتلاف الذاكرة الفاشلة يمكن أن تتسبب في حدوث أعطال قبل أن يتمكن المهاجم من تحقيق تنفيذ موثوق للتعليمات البرمجية.
بالنسبة للاجتماعات التي تضم مشاركين غير موثوق بهم، قال يوسي توراتي، الرئيس التنفيذي لشركة A Security:
"بالنسبة للمكالمات مع أطراف غير موثوق بها، فإن استخدام عميل متصفح أو جهاز افتراضي مخصص يقلل بشكل كبير من مساحة الهجوم "التعرض."
لكن يبقى الحل الفوري بسيطًا: تحديث برنامج Zoom المتأثر، والحد من الوصول غير الضروري إلى الاجتماعات، وتجنب الاعتماد على التصفية من جانب الخادم حيث يمنع التشفير التام Zoom من فحص حركة البيانات.