Theo những lỗ hổng mới được tiết lộ trong hệ thống chú thích của nền tảng Zoom, một cuộc họp Zoom có thể trở thành điểm xâm nhập để kẻ tấn công chiếm quyền kiểm soát thiết bị của người tham gia mà không cần nạn nhân phải nhấp vào liên kết, tải xuống tệp hoặc phê duyệt hành động nào.
Các lỗ hổng này, được phát hiện bởi công ty an ninh mạng A Security của Israel và được đặt tên là “Zoomsday”, cho phép người tham gia độc hại gửi dữ liệu chú thích được tạo đặc biệt có thể làm hỏng bộ nhớ trên thiết bị của người tham dự khác và có khả năng thực thi mã từ xa.
Việc tiết lộ này đặc biệt liên quan đến người dùng tiền điện tử và các mục tiêu có giá trị cao khác thường xuyên tham gia các cuộc họp trực tuyến với những người mà họ không quen biết.
Cách thức tấn công Zoomsday có thể chiếm quyền kiểm soát thiết bị
Các lỗ hổng nằm ở chức năng chú thích của Zoom, cho phép người tham gia vẽ, thêm văn bản và chia sẻ nội dung khác trong các cuộc họp.
A Security phát hiện ra rằng giao thức độc quyền được tính năng này sử dụng tự động xử lý dữ liệu đến, tạo ra một con đường cho các tin nhắn độc hại tiếp cận những người tham gia khác.
Vấn đề nghiêm trọng nhất là Lỗ hổng bảo mật, CVE-2026-53413, liên quan đến việc thiếu kiểm tra giới hạn trong hệ thống chú thích văn bản.
Bằng cách gửi dữ liệu được thiết kế để ghi vượt quá vùng bộ nhớ dự định, kẻ tấn công có thể thực thi mã của riêng chúng trên máy của người tham gia khác.
Một công ty bảo mật cho biết các nhà nghiên cứu của họ đã có thể khai thác vấn đề này vì “mọi ứng dụng Zoom đều tự động phân tích bất cứ thứ gì nó nhận được, gửi một thông báo được tạo đặc biệt để làm hỏng bộ nhớ của ứng dụng nhận và chạy mã trên đó.”
Cuộc tấn công có thể được thực hiện bởi người chủ trì hoặc tham gia cuộc họp, với từng người tham gia bị nhắm mục tiêu thông qua kênh liên lạc trực tiếp được tạo bởi giao thức chú thích.
Công ty cho biết,
“Lỗ hổng này cho phép kẻ tấn công tham gia hoặc chủ trì cuộc họp, nhắm mục tiêu vào bất kỳ người tham gia nào và chiếm quyền điều khiển máy của họ mà không cần nạn nhân thực hiện bất kỳ hành động nào và không có dấu hiệu trực quan nào cho thấy sự xâm phạm.”
Các nhà nghiên cứu cũng đã xác định CVE-2026-53415, một lỗ hổng bảo mật khác Lỗ hổng sử dụng sau khi giải phóng bộ nhớ (use-after-free) có thể dẫn đến thực thi mã từ xa, trong khi CVE-2026-53414 có thể bị khai thác để gây ra tình trạng từ chối dịch vụ thông qua việc đọc quá mức bộ đệm.
CVE-2026-53413 và CVE-2026-53415 được xếp hạng mức độ nghiêm trọng cao với điểm CVSS là 8.3, trong khi CVE-2026-53414 được xếp hạng mức độ nghiêm trọng trung bình.
Trí tuệ nhân tạo giúp các nhà nghiên cứu nhanh chóng xây dựng lỗ hổng
Một công ty bảo mật đã báo cáo các lỗ hổng cho Zoom vào tháng 6 sau khi các nhà nghiên cứu sử dụng các mô hình AI có sẵn công khai và một hệ thống kiểm thử bảo mật tấn công để điều tra phần mềm.
Công ty cho biết chỉ cần chưa đến 20 lời nhắc là đủ để giúp xác định các lỗi và phát triển một công cụ khai thác hoạt động trong vòng chưa đầy 24 giờ.
Các nhà nghiên cứu đã trì hoãn việc công bố công khai trong khi Zoom chuẩn bị các bản vá lỗi phía máy khách và các biện pháp bảo vệ phía máy chủ, vì một lỗ hổng khai thác không cần nhấp chuột thành công sẽ không yêu cầu bất kỳ hành động nào từ người dùng mục tiêu.
Một chuyên gia an ninh cho biết,
“Vì tấn công thực thi mã từ xa không cần nhấp chuột (zero-click RCE) không yêu cầu tương tác của người dùng, chúng tôi ưu tiên cho khách hàng thời gian để nhận cả bản vá lỗi phía máy khách và biện pháp giảm thiểu phía máy chủ trước khi phát hành.”
Sự cố này cho thấy nghiên cứu an ninh có sự hỗ trợ của AI có thể đẩy nhanh quá trình phát hiện và kiểm tra các lỗ hổng trong phần mềm được sử dụng rộng rãi, đồng thời cũng khiến các nhà bảo vệ có ít thời gian hơn để phản hồi khi phát hiện ra một lỗi nghiêm trọng.
Tại sao Zoom Mã hóa đầu cuối tạo ra một vấn đề
Zoom đã giới thiệu các biện pháp bảo vệ phía máy chủ được thiết kế để xác định và chặn các tin nhắn chú thích độc hại trước khi chúng đến được các máy khách dễ bị tổn thương.
Tuy nhiên, biện pháp bảo vệ đó có một hạn chế quan trọng.
Zoom không thể kiểm tra lưu lượng truy cập bên trong các cuộc họp được mã hóa đầu cuối vì nội dung được mã hóa không thể truy cập được đối với máy chủ của họ.
Do đó, người dùng đang sử dụng các phiên bản ứng dụng Zoom dễ bị tổn thương có thể vẫn bị phơi nhiễm khi sử dụng các cuộc họp E2EE, ngay cả khi đã có biện pháp giảm thiểu phía máy chủ.
Mã hóa đầu cuối cần được tắt để bảo vệ các máy khách lỗi thời, dễ bị tổn thương. (Nguồn: A Security)
Do đó, các chuyên gia bảo mật cho rằng việc cập nhật ứng dụng Zoom vẫn là biện pháp bảo vệ đáng tin cậy nhất.
Douglas McKee, giám đốc tình báo lỗ hổng tại Rapid7, cho biết,
“Đối với môi trường được quản lý, hãy bắt buộc sử dụng phiên bản ứng dụng tối thiểu thay vì dựa vào người dùng tự cập nhật.”
Ông cũng khuyến nghị giảm số lượng người có thể tiếp cận bề mặt tấn công bằng cách sử dụng phòng chờ, yêu cầu người dùng được xác thực và mật mã, đồng thời hạn chế các tính năng như chú thích ở những nơi không cần thiết.
Cần cập nhật phiên bản Zoom nào?
Zoom đã phát hành các bản vá lỗi trên các nền tảng được hỗ trợ cho các sản phẩm bị ảnh hưởng.
Người dùng Workplace nên nâng cấp lên phiên bản 7.1.5 hoặc 7.0.6, tùy thuộc vào môi trường được bảo trì của họ nhánh.
Zoom Rooms phiên bản 7.1.5 và Meeting SDK phiên bản 7.1.5 cũng chứa các bản vá cho ba lỗ hổng chú thích.
Công ty đã vá riêng CVE-2026-53416, một lỗ hổng duyệt đường dẫn có thể dẫn đến tiết lộ thông tin, trong Workplace VDI Client cho Windows phiên bản 7.0.11 và 6.6.16 và Workplace VDI Plugins phiên bản 7.0.11 và 6.6.15.
Các nhà nghiên cứu bảo mật cho biết các công cụ bảo vệ điểm cuối không nên được coi là sự thay thế cho việc cài đặt các bản vá lỗi.
Tại sao lỗ hổng này lại quan trọng đối với người dùng tiền điện tử
Khả năng xâm nhập thiết bị trong một cuộc họp tạo ra rủi ro nghiêm trọng cho những người quản lý tài sản kỹ thuật số từ cùng một máy tính.
Kẻ tấn công thành công có thể truy cập vào tài khoản giao dịch, ứng dụng ví, tài liệu riêng tư, thông tin đăng nhập và các thông tin khác được lưu trữ trên thiết bị.
Một chuyên gia bảo mật cho biết mã độc hại đang chạy trên một Máy của nạn nhân cũng có thể bị lợi dụng để đánh cắp thông tin cá nhân, kích hoạt micro hoặc camera, hoặc cài đặt thêm phần mềm độc hại.
Rủi ro này càng rõ rệt hơn trong lĩnh vực tiền điện tử, nơi những kẻ tấn công đã nhiều lần sử dụng các cuộc họp Zoom giả mạo và kỹ thuật xã hội để nhắm mục tiêu vào các chuyên gia trong ngành.
Các tác nhân đe dọa có liên hệ với Triều Tiên trước đây đã sử dụng các tài khoản Telegram bị xâm phạm và các cuộc gọi video deepfake để thuyết phục nạn nhân cài đặt phần mềm độc hại được ngụy trang dưới dạng phần mềm cần thiết để giải quyết các vấn đề trong cuộc họp.
Đồng sáng lập THORChain, JP Thor, đã mất khoảng 1,3 triệu đô la vào tháng 9 năm 2025 sau khi tham gia một cuộc họp Zoom có vẻ hợp pháp.
Các lỗ hổng mới được tiết lộ đã loại bỏ một trong những rào cản thường được sử dụng trong các cuộc tấn công như vậy: thuyết phục nạn nhân cài đặt phần mềm độc hại.
Với một ứng dụng Zoom dễ bị tổn thương, kẻ tấn công nếu truy cập thành công vào cùng một cuộc họp có thể khai thác thiết bị mà không cần thuyết phục người tham gia tải xuống bản cập nhật giả mạo trước.
Các nhóm bảo mật được khuyến khích giảm thiểu Bề mặt tấn công
A Security cho biết các tổ chức có thể tìm kiếm hành vi bất thường sau khi nghi ngờ có các nỗ lực khai thác.
Các nhà nghiên cứu lưu ý rằng ứng dụng Zoom hầu như không có lý do gì để khởi chạy trình duyệt, shell hoặc trình thông dịch tập lệnh trong một cuộc họp bình thường, khiến hoạt động như vậy có thể hữu ích cho việc phát hiện.
Họ cũng khuyến nghị thu thập báo cáo sự cố ứng dụng tập trung vì các nỗ lực làm hỏng bộ nhớ không thành công có thể gây ra sự cố trước khi kẻ tấn công có thể thực thi mã một cách đáng tin cậy.
Đối với các cuộc họp có sự tham gia của những người không đáng tin cậy, Giám đốc điều hành của A Security, Yossi Torati, cho biết,
“Đối với các cuộc gọi với các bên không đáng tin cậy, ứng dụng trình duyệt hoặc máy ảo chuyên dụng sẽ giảm đáng kể nguy cơ bị tấn công.”
Tuy nhiên, biện pháp phòng vệ trước mắt vẫn khá đơn giản: cập nhật phần mềm Zoom bị ảnh hưởng, hạn chế quyền truy cập cuộc họp không cần thiết và tránh dựa vào tính năng lọc phía máy chủ, nơi mã hóa đầu cuối ngăn Zoom kiểm tra lưu lượng truy cập.