Zoom 注释功能漏洞可让会议参与者劫持其他参会者的客户端
在 Zoom 通话中分享屏幕的人可以接管所有观看者的计算机,而观看者也可以接管分享者的计算机。该漏洞位于注释工具中——即允许参与者在共享屏幕上绘图和输入的功能——除了参加会议外,受害者无需任何操作:无点击、无下载、无提示,屏幕上也没有任何显示。
在 Zoom 通话中分享屏幕的人可以接管所有观看者的计算机,而观看者也可以接管分享者的计算机。该漏洞位于注释工具中——即允许参与者在共享屏幕上绘图和输入的功能——除了参加会议外,受害者无需任何操作:无点击、无下载、无提示,屏幕上也没有任何显示。
在7-Zip中打开一个精心构造的XZ压缩包,可能让攻击者在这台机器上执行代码。该漏洞编号为CVE-2026-14266,是归档程序在处理XZ分块数据时发生的一个基于堆的缓冲区溢出。趋势科技的零日计划(ZDI)于7月15日披露了漏洞细节。修复版本已于6月25日随7-Zip 26.02发布。溢出允许攻击者“在当前进程的上下文中执行代码”,不过所执行的代码将以7-Zip自身持有的令牌运行,不会获得额外权限。