研究人员用不到20条AI提示词在24小时内构建Zoom漏洞利用程序,可接管参会者设备
以色列网络安全公司 A Security 披露,研究人员使用公开可用的 AI 模型,仅通过不到 20 条提示词,在 24 小时内发现视频会议平台 Zoom 批注工具漏洞并构建可运行的攻击程序。 相关漏洞编号为 CVE-2026-53413、CVE-2026-53414 和 CVE-2026-53415,攻击者无需受害者操作或可见提示,即可加入或主持会议,攻击任意参会者并接管其设备。 该攻击已在 Zoom 的 Windows、macOS、Linux、Android 和 iOS 应用中测试。攻击者接管设备后可窃取个人数据、开启麦克风或摄像头,或安装其他恶意软件。 A Security 于 6 月 10 日向 Zoom 报告首个漏洞,Zoom 于 6 月 22 日至 7 月 20 日陆续修复。由于端到端加密会议中的服务器端防护无法过滤恶意消息,用户仍需更新至最新版本。(Decrypt)
