Homme participant à une visioconférence Zoom sur un ordinateur portable

Une réunion Zoom avec partage d’écran pouvait exposer les participants à une attaque sans interaction de leur part. Dans son bulletin de sécurité ZSB-26015, Zoom indique avoir corrigé une vulnérabilité susceptible de permettre l’exécution de code à distance sur l’appareil ciblé, y compris sur les plateformes Apple prises en charge par le service.

Le correctif concerne donc directement Zoom sur iPhone, iPad et Mac. L’enjeu est simple : installer la dernière mise à jour disponible de l’application sur chaque appareil utilisé pour les visioconférences, qu’il s’agisse d’un Mac de travail ou d’un iPhone employé en déplacement.

Le partage d’écran au cœur du scénario

Selon Zoom, le problème pouvait être exploité pendant un appel incluant un partage d’écran. L’hôte comme les participants étaient concernés par cette situation. Surtout, l’attaque ne nécessitait ni clic sur un lien, ni ouverture de document, ni action particulière de la personne visée dans l’application.

Cette absence d’interaction rend la mise à jour particulièrement importante : rejoindre une réunion ne suffit pas habituellement à alerter un utilisateur sur un risque de sécurité. Zoom précise que la vulnérabilité est désormais corrigée par sa mise à jour.

La faille a été signalée à Zoom par la société de cybersécurité A Security. Son cofondateur, Omer Gull, explique que son équipe a identifié les problèmes au début du mois de juin à l’aide de modèles d’IA accessibles publiquement.

Utilisateur assistant à une réunion vidéo Zoom depuis un MacBook

L’IA a accéléré la recherche de la faille

D’après Omer Gull, moins de vingt requêtes ont permis d’identifier les vulnérabilités et de produire une attaque fonctionnelle. Il estime qu’un travail comparable aurait auparavant pu mobiliser une équipe de cinq personnes pendant environ six mois, entre recherche, perfectionnement et itérations.

Ce cas illustre la rapidité avec laquelle des défauts peuvent désormais être trouvés et transformés en scénarios d’attaque. Pour Zoom, la réponse passe ici par le déploiement d’un correctif ; côté utilisateurs, par l’installation effective de cette version sur les appareils concernés.

Ce que ça change

Pour les utilisateurs Apple, la prudence ne se limite pas aux liens reçus dans les discussions ou aux fichiers partagés : une réunion avec partage d’écran peut aussi constituer un vecteur d’attaque. Mettre Zoom à jour réduit l’exposition à ce défaut sur les iPhone, iPad et Mac servant aux appels personnels, scolaires ou professionnels.

Cette correction rappelle aussi qu’une application de communication doit suivre le même rythme de mises à jour qu’un navigateur ou qu’un système d’exploitation. Vérifier Zoom sur les appareils utilisés occasionnellement pour les réunions reste un geste de sécurité concret.

À lire aussi

Source : Zoom — Security Bulletin ZSB-26015

Partager un commentaire