كشفت شركة Zoom عن ثلاث ثغرات أمنية في ميزة التعليقات (Annotation Tool) داخل الاجتماعات، يمكن أن تسمح للمشاركين بالاستيلاء على أجهزة الآخرين بمجرد وجودهم في الاجتماع، دون الحاجة إلى أي تفاعل من الضحية. هذه الثغرات، التي أُصلحت في تحديثات يونيو ويوليو 2026، تمثل مثالًا جديدًا على خطورة الأدوات التفاعلية في منصات الاجتماعات الافتراضية.
طبيعة الثغرات المكتشفة
الثغرات المسجلة تحت الرموز CVE-2026-53413 (تجاوز الذاكرة – CVSS 8.3)، CVE-2026-53414 (قراءة خارج حدود الذاكرة – CVSS 6.5)، وCVE-2026-53415 (استخدام بعد التحرير – CVSS 8.3)، تمثل نقاط ضعف في آلية معالجة البيانات الخاصة برسم التعليقات. الباحثون أوضحوا أن المشكلة تكمن في أن العميل يقوم بتحويل الرسم إلى كائنات منظمة ويرسلها عبر الشبكة، لكن دون التحقق الكافي من حجم البيانات أو مصدر الرسالة. هذا الخلل يسمح بتمرير بيانات زائدة تتجاوز حدود الذاكرة، وصولًا إلى السيطرة على العنوان المرجعي للتنفيذ.
دور الذكاء الاصطناعي في الاكتشاف
شركة A Security، وهي شركة ناشئة إسرائيلية في مجال الأمن الهجومي، أعلنت أنها تمكنت من تطوير استغلال عملي لهذه الثغرات في أقل من يوم واحد باستخدام أقل من 20 توجيهًا عبر نماذج ذكاء اصطناعي عامة. ورغم أن الشركة لم تكشف عن النموذج المستخدم، إلا أنها أكدت أن الذكاء الاصطناعي ساعد في تقليص الحاجز أمام بناء مثل هذه الهجمات، معتبرة أن “الحاجز قد انهار ولن يعود”. هذا الإعلان يأتي في وقت حساس، حيث أطلقت OpenAI برنامج Daybreak وقيدت الوصول إلى نموذجها الجديد GPT-5.6-Cyber، مشيرة إلى أن قدرات الأمن الهجومي تحتاج إلى ضوابط صارمة.
تباين التقييمات بين Zoom والباحثين
بينما صنف الباحثون الثغرات بدرجة خطورة 9.0 وفقًا لمقياس CVSS 4.0، اكتفت Zoom بتقييم أقل، معتبرة أن بعض الثغرات تتطلب تفاعلًا من المستخدم، وهو ما يتعارض مع وصف الباحثين لها بأنها “هجمات صفرية النقر”. كما أشارت الشركة إلى أن إحدى الثغرات قد تؤدي فقط إلى هجمات حجب الخدمة (DoS)، بينما أكد الباحثون أنها قد تكشف بيانات حساسة من ذاكرة العميل، بما في ذلك مؤشرات التعليمات الحية، ما يفتح الباب أمام تجاوز تقنيات العشوائية في العناوين (ASLR bypass).
دلالات أمنية وتوصيات
رغم عدم وجود تقارير عن استغلال هذه الثغرات حتى الآن، إلا أن الكشف عنها يسلط الضوء على خطورة الاعتماد على أدوات التعليقات التفاعلية في الاجتماعات الافتراضية. المؤسسات مطالبة بتحديث أنظمة Zoom إلى الإصدارات الآمنة:
- Zoom Workplace قبل الإصدارات 7.1.5 و7.0.6
- Zoom VDI Client for Windows قبل 7.0.11 و6.6.16
- Zoom Rooms وZoom Meeting SDK قبل 7.1.0 و7.1.5
هذا التطور يعكس اتجاهًا متزايدًا نحو استخدام الذكاء الاصطناعي في اكتشاف الثغرات، لكنه يثير أيضًا مخاوف من إمكانية استغلال هذه القدرات في تطوير هجمات متقدمة بسرعة غير مسبوقة.





























