Vulnerabilidade no Zoom Deixa Usuários Vulneráveis a Invasão de PC e Celular

Por Cosmo Ricardo Nunes em Rio Verde, GO 13/08/2026 07:54
Vulnerabilidade no Zoom Deixa Usuários Vulneráveis a Invasão de PC e Celular

Foto: via Canaltech

As vulnerabilidades não exigiam nenhuma ação da vítima, bastava estar na chamada. Não havia clique, download, nem qualquer sinal na tela que indicasse a invasão, segundo o Hacker News. As falhas foram descobertas pela A Security, startup de segurança, que afirma ter usado modelos de IA disponíveis publicamente para encontrar o problema e montar um exploit funcional em menos de um dia, com menos de 20 comandos de texto.

O cofundador Omer Gull disse à Wired que a descoberta levaria uma equipe de cinco pessoas cerca de seis meses de trabalho antes da IA. 'Zoom é um tipo de alvo importante porque as pessoas confiam nele. Não o veem como uma ameaça', afirmou. Uma das falhas preenchia um buffer fixo de 128 bytes sem checar se os dados cabiam nesse espaço. Como esse campo ficava no fim do objeto, uma contagem inflada ultrapassava o limite e sobrescrevia o endereço de retorno na memória.

O que tornava o ataque possível para toda a sala era a ausência de verificação sobre a origem de cada mensagem. Segundo a A Security, o sistema do Zoom lia apenas o tipo numérico da mensagem e a encaminhava ao processador correspondente, sem checar se quem enviou ocupava a posição de apresentador ou de espectador. O Zoom classifica as três falhas com notas de 6,5 a 8,3 em uma escala de 0 a 10 usada pela indústria para medir a gravidade de vulnerabilidades, o CVSS.

A mais grave das três permitia que o invasor escrevesse dados fora do espaço de memória reservado para eles, abrindo caminho para executar comandos no dispositivo da vítima. Outra permitia ler informações da memória do aparelho às quais o invasor não deveria ter acesso. A terceira envolvia um erro de gerenciamento de memória que também podia ser explorado para tomar controle do dispositivo. A A Security atribui nota 9,0 às três falhas, um pouco acima da avaliação do próprio Zoom.

A diferença aparece porque a empresa de segurança usou uma versão mais recente da escala CVSS, que não consta nos boletins oficiais publicados pelo Zoom. Os boletins do Zoom também classificam a interação do usuário como necessária para os três casos, o que contradiz a descrição de ataque sem clique feita pela A Security. A empresa credita a um pesquisador próprio uma das três falhas, a de use-after-free, enquanto as outras duas são atribuídas a Idan Levcovich, da A Security.

O cofundador Yossi Torati disse à Wired que uma invasão bem-sucedida poderia dar a um atacante acesso às credenciais da vítima e servir de ponto de partida para se mover lateralmente dentro de uma empresa. O Zoom não respondeu aos pedidos de comentário da Wired sobre as descobertas da A Security.

Com informacoes de Canaltech.

Cosmo Ricardo Nunes

Sobre o Autor: Cosmo Ricardo Nunes

Cosmo é o olho do MOTNAF.NEWS voltado pro infinito. De lançamentos da NASA e SpaceX a buracos negros, eclipses, missões a Marte e as descobertas que mudam nossa visão do universo, ele traduz o que rola lá em cima numa linguagem que qualquer terráqueo entende. Se aconteceu no espaço, o Cosmo já está de telescópio apontado.