Des chercheurs de la société A Security ont divulgué des vulnérabilités de Zoom qui auraient permis à tout participant ou hôte d'un appel avec partage d'écran de prendre silencieusement le contrôle de l'appareil d'un autre participant, sans signe visible ni interaction de la victime. Les failles concernaient tous les systèmes d'exploitation pris en charge par Zoom : Windows, macOS, Linux, iOS et Android.
Les bugs ont été découverts début juin à l'aide de modèles d'IA accessibles au public. Selon les chercheurs, moins de 20 requêtes ont suffi pour identifier les vulnérabilités et construire une attaque fonctionnelle. Les failles se trouvaient dans le protocole gérant les annotations en temps réel pendant le partage d'écran — un composant obscur et complexe que les systèmes d'IA ont ciblé précisément parce que ce type de fonctionnalité dans les logiciels propriétaires recèle souvent des erreurs passées inaperçues.
Omer Gull, cofondateur d'A Security, y voit la preuve d'une démocratisation rapide des capacités offensives : ce qui aurait exigé auparavant une équipe de cinq personnes pendant six mois s'obtient désormais en quelques requêtes. Zoom est selon lui une cible particulièrement sensible, car les utilisateurs considèrent la participation à un appel comme un acte de confiance.
Son cofondateur Yossi Torati a alerté sur les conséquences à l'échelle des entreprises : un attaquant présent dans un appel avec un employé pourrait s'emparer de sa machine et de ses identifiants, puis se déplacer latéralement dans le réseau de l'organisation.
Zoom a publié mardi un bulletin de sécurité (ZSB-26015) et a commencé à déployer des correctifs côté serveur et côté client. L'entreprise n'a pas répondu aux sollicitations de WIRED. Les chercheurs décrivent cet épisode comme le signe d'une course accélérée entre la découverte de vulnérabilités par IA et le déploiement de correctifs.
Commentaires
Pas encore de commentaire — écris le premier.
Lance la discussion
Pas de compte ni de mot de passe — saisis simplement ton adresse e-mail et nous t’envoyons un lien de connexion à usage unique. Première visite ? Tout se met en place automatiquement.
Ton évaluation sera appliquée automatiquement après ta connexion.
Vérifie ta boîte mail
Nous avons envoyé un lien de connexion à …. Ouvre-le sur cet appareil — cet onglet te connectera automatiquement.
Rien reçu ? Vérifiez le dossier spam — et marquez le message « Non spam » pour qu'il arrive directement la prochaine fois.