不需要点击任何链接,不需要下载文件,甚至画面上不会跳出任何警告——这就是资安研究人员在 Zoom Workspace 应用程序里发现的漏洞有多安静。只要通话中有人启动屏幕分享的「标注」(annotation)工具,攻击者就能借此在对方设备上远程运行恶意代码,等同直接接管电脑。这个漏洞存在于 Windows、Mac、iOS、Android 与 Linux 版本的 Zoom Workspace,几乎所有平台的用户都在受影响范围内。

这个漏洞的「诞生过程」比漏洞本身更吓人。发现它的资安团队表示,他们透过 AI 提示词,在不到 24 小时内就打造出这个等级的攻击手法。团队在博客写道:「这种能力过去只有国家级黑客组织才玩得起,需要菁英团队、数月时间与天价预算,但现在这道门槛已经崩解——今天,一个人就能在一天内做出国家级等级的漏洞攻击。」目前尚未有证据显示这个漏洞已经在真实攻击中被利用。

Zoom 在接获通报后已经发布修补,官方说法是「用户只要更新到最新版本即可保护自己」,也就是说所有旧版 Zoom Workspace 都存在风险,唯一的解法就是更新。

巧合的是,苹果几乎在同一时间也遇上类似状况:macOS 的「屏幕共享」(Screen Sharing)功能被发现有漏洞,同一网络内的攻击者能绕过验证、不用有效帐密就能访问设备。苹果已经在 macOS Tahoe 26.6.1、Sequoia 15.7.9 与 Sonoma 14.8.9 修补了这个问题。

两起事件加起来,等于同一周内两大远程协作工具的核心功能都被抓到漏洞。目前没有更多技术细节或影响规模的数据,能做的就是把 Zoom 与 macOS 都更新到最新版本。