iaintel·ligènciaartificial.cat← Portada

SEGURETAT · 4 MIN

Uns investigadors troben amb menys de 20 ordres a una IA pública una fallada crítica de Zoom que permetia prendre el control d'un ordinador sense cap clic

La firma A Security va construir en menys de 24 hores, fent servir models d'IA disponibles públicament, un exploit funcional per a la cadena de vulnerabilitats batejada «ZOOMSDAY», que aprofitava la funció d'anotacions de Zoom per executar codi al dispositiu d'altres participants d'una reunió sense que hi haguessin de fer res.

Il·lustració editorial de Uns investigadors troben amb menys de 20 ordres a una IA pública una fallada crítica de Zoom que permetia prendre el control d'un ordinador sense cap clic
Escolta:

La investigació de vulnerabilitats de programari és una de les tasques on l'ajuda d'un model d'IA es nota més ràpid: en lloc de rastrejar manualment un codi complex a la recerca d'errors explotables, un investigador pot demanar al model que n'analitzi el comportament i suggereixi vies d'atac, un procés que fins fa poc podia trigar setmanes.

La firma de seguretat A Security ha explicat com va desenvolupar, en menys de 24 hores i amb menys de 20 ordres donades a models d'IA disponibles públicament, un exploit funcional per a la cadena de vulnerabilitats que ha batejat «ZOOMSDAY» (CVE-2026-53413, CVE-2026-53414 i CVE-2026-53415), localitzada a la funció d'anotacions de Zoom, l'eina que permet als participants d'una reunió dibuixar o escriure sobre una pantalla compartida. Segons els investigadors, era possible manipular aquest procés amb missatges especialment elaborats que corrompien la memòria del client receptor, evitaven proteccions com l'ASLR i acabaven permetent l'execució remota de codi sense que la víctima hagués de fer cap clic ni rebre cap avís. Zoom ja ha publicat pedaços per a les quatre fallades relacionades, recollides als butlletins ZSB-26015 a ZSB-26018, actualitzats l'11 d'agost.

"La barrera per produir aquesta mena d'arma ha col·lapsat, i no tornarà a aixecar-se", adverteixen els investigadors d'A Security. El cas és rellevant perquè mostra amb un exemple concret i verificable com l'ajuda de models d'IA públics pot escurçar dràsticament el temps que calia fins fa poc per trobar fallades crítiques en programari usat per centenars de milions de persones, una capacitat que és igual de valuosa per als defensors que per a possibles atacants.

A Security no ha revelat quin model o models d'IA concrets va fer servir, ni hi ha constància pública que la vulnerabilitat s'hagi explotat fora del laboratori dels investigadors abans que Zoom en publiqués els pedaços; l'ús real d'aquesta tècnica per part d'actors maliciosos, i si requeriria el mateix nivell d'habilitat que van tenir els investigadors originals, continua sent una incògnita.

Mateix tema

Veure tot el tema →

Butlletí de dissabte

La setmana d’IA, en cinc minuts.