ثغرة Zoomsday في Zoom: 20 أمراً بالذكاء الاصطناعي لاختراق 220 مليون مستخدم

كشفت A.Security عن ثغرة 'Zoomsday' الحرجة في Zoom، التي تسمح بالتحكم الكامل بالأجهزة خلال المكالمات، باستخدام 20 أمراً فقط للذكاء الاصطناعي، ما يهدد 220 مليون مستخدم.
مقدمة تحليلية
كشفت شركة A.Security عن ثغرة 'Zoomsday' الحرجة في Zoom، التي تسمح بالاستيلاء الكامل على أجهزة المستخدمين خلال مكالمات الفيديو. في تقرير صدر بتاريخ 2026-08-13، أوضحت A.Security أن تطوير استغلال هذه الثغرة تطلب 20 أمراً فقط لوكيل ذكاء اصطناعي، ما يمثل تحولاً جذرياً وسريعاً في مشهد الأمن السيبراني. صنفت الثغرة، التي تحمل رقمي CVE-2026-53413 و CVE-2026-53415، كضعف تنفيذي للتعليمات البرمجية عن بُعد (RCE)، وقد أثرت على إصدارات Zoom Workplace قبل 7.0.6، وعلى المستخدمين على فرع 'المسار السريع' قبل الإصدار 7.1.5. مع حوالي 220 مليون مستخدم نشط شهرياً لـ Zoom، وحصة سوقية تقدر بـ 56% في قطاع مؤتمرات الفيديو عالمياً، فإن إمكانية استغلال هذه الثغرة كانت تهدد مئات الملايين من الأشخاص، مؤكدة هشاشة الأنظمة التجارية أمام أدوات الاختراق الجديدة المعززة بالذكاء الاصطناعي وبأقل الموارد.
التحليل التقني
تكمن تفاصيل الثغرة، التي تم تصنيفها ضمن CVE-2026-53413 و CVE-2026-53415، في مكتبة تستخدمها وظيفة التعليقات التوضيحية (annotation functionality) ضمن تطبيق Zoom. لم يتطلب استغلالها من المشاركين تفعيل لوحة الرسم البيضاء؛ فالكود المعني كان نشطاً باستمرار، مما جعل الانضمام إلى الاجتماع كافياً للمهاجم لتنفيذ الاختراق. كانت هذه الثغرات من نوع تجاوز سعة المخزن المؤقت (buffer overrun)، وهي تسمح بضغط كمية من البيانات أكبر مما هو متوقع إلى منطقة تخزين مؤقتة، وبالتالي تجاوز حدودها الأصلية وكتابة بيانات ضارة، أو تعليمات برمجية تنفيذية، في مناطق الذاكرة المجاورة. أتاحت هذه الآلية تنفيذ تعليمات برمجية عن بُعد (RCE) بشكل كامل.
آلية الاستغلال وأثرها
بعد تنفيذ الاستغلال، يتمكن المهاجم من التحكم الفعال بجهاز المستخدم وبياناته، مع القدرة على العمل بشكل خفي. على الرغم من أن Zoom لا يعمل بامتيازات المسؤول (administrator privileges)، مما يمنع تثبيت برمجيات جذرية (rootkits) على مستوى النواة (kernel-level)، فإن الوصول إلى بيانات المستخدم لا يزال يمثل تهديداً خطيراً. بالإضافة إلى ذلك، فإن تحقيق استمرارية الاختراق يصبح سهلاً عبر آليات أخرى. كشفت A.Security أن البحث الأولي تضمن فك تجميع حزمة Android واستخدام وكيل ذكاء اصطناعي لتصنيف أسطح الهجوم، لكن هذا النهج أظهر نجاحاً محدوداً.
التحول إلى تحليل بروتوكول الاتصال كشف عن الثغرة الحقيقية. لوحظ أن مكتبة الكود المسؤولة عن معالجة التعليقات التوضيحية تستقبل الكائنات المتسلسلة (serialized objects)، مثل الأشكال الهندسية والنصوص، مرفقة بحقول عد (count fields) تحدد حجم البيانات المتوقعة. وجد الباحثون أن كود القراءة لم يتضمن فحصاً للحد الأقصى للحجم (boundary check for maximum size)، ما سمح للمهاجم بتزوير حجم البيانات المرسلة وإدخال كتلة بيانات ضخمة تحتوي على تعليمات برمجية خبيثة. قامت Zoom بالاستجابة السريعة للتقارير وأصدرت تصحيحات، مما يجعل المستخدمين الذين قاموا بالتحديث إلى الإصدارات الحالية آمنين نسبياً.
السياق وتأثير السوق
تمثل ثغرة 'Zoomsday' نقطة تحول حادة في النقاش حول سياسات الإفصاح عن الثغرات الأمنية. كان المعيار الصناعي لفترة طويلة يتمثل في نافذة إفصاح أمني مدتها 90 يوماً، ولكن هذه السياسة أصبحت 'ميتة فعلياً' بظهور أدوات الاستغلال المدعومة بالذكاء الاصطناعي. يؤكد فريق A.Security أن تطوير استغلال بهذه الفعالية، والذي كان يتطلب سابقاً 'فرقاً نخبوية، وشهوراً من الجهد، وميزانيات أسلحة'، قد انهار الآن. فقد انخفض الحاجز الذي كان يحافظ على ندرة هذه 'الأسلحة' ولم يعد موجوداً، مما يغير ديناميكية الأمن السيبراني جذرياً.
تأثير الذكاء الاصطناعي على أمن البرمجيات
في السابق، كان معظم أبحاث الثغرات الأمنية المدعومة بالذكاء الاصطناعي تركز على البرمجيات مفتوحة المصدر أو التطبيقات ذات بروتوكولات الاتصال أو تنسيقات الملفات المنشورة. ولكن في حالة Zoom، وهو تطبيق 'خاص تماماً' (fully proprietary)، أظهرت سهولة اختراقه أن هذه التقنيات أصبحت قادرة على استهداف الأنظمة المغلقة بكفاءة مماثلة. هذا التحول يعني أن الشركات التي تعتمد على غموض تصميمها للحماية لم تعد في مأمن. مع امتلاك Zoom لحصة سوقية تقدر بـ 56% وخدمة حوالي 220 مليون مستخدم نشط شهرياً، فإن تعرض نظام بهذه الأهمية والانتشار لثغرة يمكن استغلالها بـ 20 أمراً فقط من الذكاء الاصطناعي يؤكد أن عصر الدفاعات التقليدية قد انتهى.
إن سهولة اكتشاف واستغلال ثغرات 'بحجم الدول' لم يعد يتطلب موارد دول، بل يمكن تحقيقه بموارد محدودة وأدوات ذكاء اصطناعي.
رؤية Glitch4Techs
تؤكد ثغرة 'Zoomsday' أن الادعاءات بحصانة الأنظمة المغلقة (proprietary systems) أمام أدوات الاختراق المتطورة هي محض وهم. إن السرعة التي تم بها تطوير استغلال كامل للتحكم بالجهاز باستخدام 20 أمراً فقط لوكيل ذكاء اصطناعي، يوضح أن الحواجز التقليدية أمام بناء قدرات الاختراق على نطاق واسع قد انهارت بشكل لا رجعة فيه. لم تعد الحماية تعتمد على تعقيد الأنظمة أو سريتها، بل على جودة التنفيذ الهندسي الخالية من العيوب الأساسية. العيب الجوهري في بروتوكول التعليقات التوضيحية في Zoom، والمتمثل في غياب فحص حدود الحجم (boundary check for maximum size) عند قراءة البيانات المتسلسلة، يمثل إهمالاً أساسياً في التصميم.
هذه الثغرة، وهي تجاوز سعة المخزن المؤقت (buffer overrun)، ليست مشكلة حديثة بل ضعف برمجي كلاسيكي كان ينبغي تجنبه منذ البداية. إن الاعتماد على أنظمة بهذه الأخطاء الجوهرية في واجهة مستخدمة على نطاق 220 مليون مستخدم يعد فشلاً في تطبيق مبادئ الأمن الأساسية، بغض النظر عن سرعة إصلاحها.
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.



