Lỗ hổng nghiêm trọng trên Zoom: Rủi ro chiếm quyền điều khiển máy tính từ tính năng quen thuộc
- Kamy Le

- 12 thg 8
- 5 phút đọc
Một chuỗi lỗ hổng bảo mật nghiêm trọng vừa được phát hiện trên Zoom cho phép bất kỳ ai trong cuộc họp – dù là người trình chiếu hay người xem – đều có thể chiếm quyền điều khiển máy tính của những người còn lại. Đáng chú ý, cuộc tấn công diễn ra theo cơ chế "zero-click" (không cần tương tác), đồng nghĩa với việc nạn nhân không cần bấm vào đường link, không tải tệp tin hay nhận bất kỳ thông báo cảnh báo nào trên màn hình.
Nguy cơ bị chiếm quyền điều khiển chỉ từ một tính năng quen thuộc
Rủi ro xuất phát trực tiếp từ Chú thích (Annotation) – tính năng cho phép người tham gia vẽ hoặc nhập văn bản trực tiếp lên màn hình đang chia sẻ.

Theo phân tích kỹ thuật từ bên nghiên cứu độc lập (do Zoom không công bố chi tiết kỹ thuật), dữ liệu chú thích khi truyền qua mạng không phải là một tệp hình ảnh đơn thuần. Ứng dụng Zoom chuyển đổi các nét vẽ thành cấu trúc dữ liệu dạng chuỗi đếm (counts) và dữ liệu đi kèm. Thiết bị nhận sẽ tin tưởng tuyệt đối vào các số đếm này để quyết định dung lượng dữ liệu cần xử lý.
Lỗi xảy ra ở các công đoạn xử lý chính:
Lỗi tràn bộ nhớ đệm (Buffer Overwrite): Ứng dụng nạp dữ liệu vào một bộ nhớ đệm cố định dung lượng 128 byte mà không kiểm tra giới hạn. Do nằm ở trường cuối cùng của đối tượng dữ liệu, một chuỗi đếm quá kích thước sẽ tràn ra ngoài và ghi đè lên địa chỉ trả về (return address).
Thiếu xác thực nguồn gửi: Bộ phân phối tin nhắn (dispatcher) của Zoom bỏ qua bước kiểm tra danh tính người gửi. Mỗi người xem giữ một kênh kết nối tới người chia sẻ và ngược lại. Bộ phân phối chỉ đọc mã loại tin nhắn từ đường truyền rồi chuyển cho bộ phân tích tương ứng mà không xác minh vị trí của người gửi. Mã 0x10001 đại diện cho việc gửi đối tượng dữ liệu, còn 0x10002 là tin nhắn xác nhận đã nhận. Khi kẻ tấn công cố tình gửi mã 0x10001 vào vị trí của 0x10002, ứng dụng phía nạn nhân sẽ tự động tái tạo hoàn chỉnh đối tượng độc hại.
Sự bất đồng về mức độ nghiêm trọng giữa Zoom và công ty bảo mật
Loạt lỗ hổng này do A Security – một startup an ninh mạng tấn công thành lập tại Israel phát hiện. Tuy nhiên, đánh giá giữa hai bên có sự khác biệt rõ rệt:
Hạng mục so sánh | Đánh giá từ A Security | Công bố chính thức từ Zoom |
Thang điểm CVSS | Đánh giá đồng loạt mức 9.0 (theo CVSS 4.0) |
|
Tương tác người dùng | Khẳng định zero-click (không cần thao tác) | Đều ghi nhận yêu cầu phải có tương tác từ người dùng |
Mức độ rủi ro lỗ hổng đọc vượt bộ nhớ (CVE-2026-53414) | Khôi phục được bộ nhớ heap chứa mã sống và con trỏ vtable (dữ liệu để vượt qua cơ chế bảo vệ ASLR) | Chỉ gây ra nguy cơ Từ chối dịch vụ (DoS), tác động đến tính bảo mật ở mức bằng 0 |
Về mặt ghi nhận công trạng (Credit):
Hai bản tin ZSB-26015 và ZSB-26016 ghi nhận chuyên gia Idan Levcovich của A Security.
Bản tin ZSB-26017 (lỗi use-after-free) được Zoom ghi nhận cho Zoom Offensive Security – đội ngũ nội bộ từng phát hiện lỗi chiếm tài khoản điểm 9.8 hồi tháng 7.
Phía A Security giải thích rằng Zoom đã biết trước về lỗ hổng thứ ba này và thực hiện chủ động lọc ở phía máy chủ trước khi nhận được báo cáo từ startup.
AI đã giúp tìm ra lỗ hổng Zoom như thế nào?
A Security gây chú ý khi tuyên bố họ đi từ bước phát hiện lỗ hổng đến tạo mã khai thác (exploit) hoàn chỉnh trong chưa đầy 24 giờ, sử dụng dưới 20 câu lệnh (prompt) trên các mô hình AI thương mại công cộng. Chuyên gia Idan Levcovich khẳng định rào cản để tạo ra lớp khai thác này "đã sụp đổ và sẽ không quay trở lại".
Tuy nhiên, thực tế quy trình vận hành AI phức tạp hơn mô tả ban đầu
Trong lần quét tự động đầu tiên đối với các hàm có thể truy cập từ lớp Java, công cụ AI đã tạo ra danh sách chờ gồm 3.762 hàm trải dài trên 70 thư viện và bỏ sót hoàn toàn thư viện chứa lỗi (xếp tận vị trí thứ 45).
Các nhà nghiên cứu chỉ phát hiện ra lỗ hổng khi chuyển sang phương pháp dò vết thủ công theo từng tính năng trong một cuộc gọi thực tế.
Thông tin này xuất hiện ngay sau khi OpenAI tách chương trình Daybreak và ra mắt phiên bản GPT-5.6-Cyber dành riêng cho các đối tác kiểm duyệt. Theo thống kê từ OpenAI, mô hình công cộng có rào cản bảo vệ chỉ trả lời được 1,5% các câu lệnh an ninh mạng tấn công nâng cao, so với tỷ lệ 95% của phiên bản giới hạn.
Khuyến cáo vá lỗi và các phiên bản người dùng cần nâng cấp
Các bản vá dành cho phần mềm phía người dùng (client) đã được Zoom phát hành từ tháng 6 và tháng 7 (khoảng hai tháng trước khi thông tin được công khai). Tính đến thời điểm hiện tại, chưa ghi nhận bất kỳ vụ tấn công thực tế nào khai thác chuỗi lỗ hổng này và các mã CVE nói trên cũng chưa xuất hiện trong danh mục Lỗ hổng bị khai thác phổ biến (KEV) của CISA.
Để đảm bảo an toàn, người dùng và quản trị viên hệ thống cần khẩn trương kiểm tra và nâng cấp ứng dụng Zoom lên các phiên bản sau:
Zoom Workplace (tất cả nền tảng hỗ trợ): Cập nhật lên phiên bản 7.1.5 hoặc 7.0.6 trở lên (tùy thuộc vào nhánh phiên bản đang sử dụng).
Zoom Workplace VDI Client cho Windows: Cập nhật lên phiên bản 7.0.11 hoặc 6.6.16 trở lên.
Zoom Rooms & Zoom Meeting SDK (tất cả nền tảng): Cập nhật lên phiên bản 7.1.0 trở lên (và 7.1.5 trở lên đối với lỗ hổng thứ ba).
Sự cố trên tính năng Chú thích của Zoom cho thấy những rủi ro an ninh mạng tiềm ẩn ngay trong các công cụ làm việc quen thuộc hàng ngày. Dù các công cụ AI đang góp phần rút ngắn thời gian phân tích và tìm kiếm điểm yếu phần mềm, việc chủ động cập nhật các bản vá chính thức từ nhà sản xuất vẫn là biện pháp quan trọng nhất để bảo vệ thiết bị và dữ liệu cá nhân.
Nguồn tham khảo: The Hacker News










Bình luận