Во всех версиях Zoom Workspace до последних обновлений обнаружили баг, который позволял фактически перехватить чужое устройство прямо во время звонка. Для русскоязычной IT-аудитории это не просто очередная история про баг в популярном сервисе: уязвимость Zoom затрагивала Windows, macOS, iOS, Android и Linux, а значит риск касался и корпоративных ноутбуков, и личных смартфонов, и смешанной инфраструктуры, где Zoom давно стал базовой утилитой.
О проблеме, как пишет Engadget, сообщили исследователи в области кибербезопасности. Сценарий выглядел неприятно даже по меркам индустрии, привыкшей к плохим новостям: злоумышленнику не требовалось никаких действий от жертвы, а у пользователя не появлялось заметного предупреждения. Достаточно было эксплуатировать изъян в функции демонстрации экрана. Если во время шаринга запускался инструмент аннотаций, атакующий мог удаленно выполнить вредоносный код и получить доступ к устройству другого участника звонка.
Ключевая деталь здесь не только в самом факте удаленного захвата, но и в механике атаки. Обычно у массового пользователя еще остается иллюзия, что компрометация начинается после клика по файлу, ссылке или хотя бы подозрительному попапу. В этом случае такой психологической подпорки не было: жертва могла продолжать созвон, обсуждать спринт, бюджет или релиз, пока на ее устройстве уже выполнялся чужой код. Для компаний это особенно токсичный класс риска, потому что он бьет по самому привычному рабочему процессу. Демонстрация экрана в 2026 году используется не эпизодически, а как инфраструктурный слой для продаж, найма, саппорта, разработки и внутреннего управления.
Еще один важный штрих: исследователи смогли собрать рабочий эксплойт меньше чем за 24 часа, используя AI-подсказки. Это, пожалуй, самая неприятная часть всей истории. Речь уже не только о конкретной уязвимости Zoom, а о снижении порога входа в разработку атак. В цитате, которую приводит источник, исследовательская компания прямо пишет, что возможности такого класса раньше ассоциировались с группами уровня nation-state, а теперь один специалист смог собрать эксплойт «государственного» уровня за один день. Формулировка громкая, но суть понятна: ИИ не обязательно изобретает новые типы атак, зато резко ускоряет упаковку известных идей в рабочий инструмент. Для команд безопасности это плохая новость, потому что окно между обнаружением класса уязвимости и созданием практического эксплойта становится все короче.
Zoom, к счастью, не тянула с реакцией и выпустила исправления. Компания отдельно напомнила, что защититься можно самым скучным и самым правильным способом: установить последние обновления. Под риск подпадали все версии Zoom Workspace, выпущенные до актуальных патчей. На момент публикации Engadget не было подтверждения, что уязвимость уже эксплуатировали в реальных атаках, но это слабое утешение. В подобных случаях отсутствие данных об атаках в wild обычно означает лишь то, что подтвержденных случаев пока нет, а не то, что можно спокойно жить до следующего квартала и включить обновление вместе с плановой заменой ноутбуков.
Контекст тоже показательный. Буквально накануне Apple пришлось закрывать похожую по духу проблему, связанную с функциями screen sharing на Mac. Компания выпустила исправления в macOS Tahoe 26.6.1, Sequoia 15.7.9 и Sonoma 14.8.9. Там речь шла о возможности обойти аутентификацию и получить доступ без валидных учетных данных при определенных условиях в одной сети. Это не означает, что все баги с совместным доступом одинаковы, но тренд читается без микроскопа: инструменты удаленной работы, совместной сессии и визуального взаимодействия становятся все более удобными для бизнеса и все более интересными для атакующих. Чем плотнее такие функции вшиты в ежедневные процессы, тем выше цена ошибки в реализации.
Для разработчиков и продуктовых команд история с Zoom выглядит как еще одно напоминание о старом, но постоянно игнорируемом правиле: функции совместной работы нельзя считать «второстепенным UX-слоем». Screen sharing, annotation, co-editing, remote control, live cursor и прочие радости коллаборации надо проектировать как потенциальную поверхность атаки, а не как приятное дополнение к основному продукту. Для IT-директоров и SecOps вывод еще приземленнее: патч-менеджмент для коммуникационных платформ больше нельзя относить к категории «обновим, когда не будет созвонов». Если сервис сидит в центре рабочих процессов, то его клиентское приложение должно обновляться с той же дисциплиной, что браузер, VPN-клиент или EDR-агент. А для HR и рекрутинга в IT это напоминание, что даже стандартное интервью по Zoom уже давно не нейтральная активность, а часть атакуемой поверхности компании.
Самый интересный вопрос теперь не в том, переживет ли Zoom этот конкретный инцидент: переживет, как переживают почти все крупные платформы. Вопрос в другом: насколько быстро рынок примет новую реальность, где эксплойты для массовых рабочих инструментов собираются не месяцами, а за сутки, и где уязвимость Zoom или любого другого сервиса становится не редким исключением, а поводом пересмотреть сам темп обновлений, модель доверия к клиентским приложениям и требования к безопасной разработке коллаборативных функций.