不需要點擊任何連結,不需要下載檔案,甚至畫面上不會跳出任何警告——這就是資安研究人員在 Zoom Workspace 應用程式裡發現的漏洞有多安靜。只要通話中有人啟動螢幕分享的「標註」(annotation)工具,攻擊者就能藉此在對方裝置上遠端執行惡意程式碼,等同直接接管電腦。這個漏洞存在於 Windows、Mac、iOS、Android 與 Linux 版本的 Zoom Workspace,幾乎所有平台的使用者都在受影響範圍內。

這個漏洞的「誕生過程」比漏洞本身更嚇人。發現它的資安團隊表示,他們透過 AI 提示詞,在不到 24 小時內就打造出這個等級的攻擊手法。團隊在部落格寫道:「這種能力過去只有國家級駭客組織才玩得起,需要菁英團隊、數月時間與天價預算,但現在這道門檻已經崩解——今天,一個人就能在一天內做出國家級等級的漏洞攻擊。」目前尚未有證據顯示這個漏洞已經在真實攻擊中被利用。

Zoom 在接獲通報後已經釋出修補,官方說法是「使用者只要更新到最新版本即可保護自己」,也就是說所有舊版 Zoom Workspace 都存在風險,唯一的解法就是更新。

巧合的是,蘋果幾乎在同一時間也遇上類似狀況:macOS 的「螢幕共享」(Screen Sharing)功能被發現有漏洞,同一網路內的攻擊者能繞過驗證、不用有效帳密就能存取裝置。蘋果已經在 macOS Tahoe 26.6.1、Sequoia 15.7.9 與 Sonoma 14.8.9 修補了這個問題。

兩起事件加起來,等於同一週內兩大遠端協作工具的核心功能都被抓到漏洞。目前沒有更多技術細節或影響規模的資料,能做的就是把 Zoom 與 macOS 都更新到最新版本。