ثغرة زوم: العناوين حكت "سيطرة عن بُعد بلا ضغطة" — وثيقة زوم نفسها بتقول غير هيك
ثغرة حقيقية وخطيرة بزوم، بس التغطية ضخّمتها بطريقة بتخلّي الناس تفهم غلط مين معرّض ومين لأ. قرينا نشرة زوم الأمنية نفسها — وفيها تفصيلة بتغيّر الصورة.
- الثغرة حقيقية وخطيرة — تنفيذ كود عن بُعد عبر ميزة التأشير بالاجتماع.
- بس المهاجم لازم يكون مشارك جوّا اجتماعك — مش أي حدا على الإنترنت.
- العناوين حكت "بلا ضغطة"، ووثيقة زوم بتقول إنه في تفاعل مطلوب من المستخدم.
- الحلّ: حدّث لنسخة 7.1.5 أو أحدث. وما تفترض إنك محدَّث — التحديث التلقائي مش مشغّل دايماً.
زوم نشرت يوم 11 آب أربع نشرات أمنية دفعة وحدة. وحدة منها انتشرت بالإعلام بعنوان مخيف: ثغرة بتخلّي حدا يسيطر على كمبيوترك عن بُعد. الثغرة حقيقية والخطورة حقيقية ولازم تحدّث اليوم، بس صيغة العناوين بتخلّي ناس تفهم إنها أخطر مما هي.
«أي حدا بيقدر يسيطر على كمبيوترك عن بُعد»
المهاجم لازم يكون مشارك جوّا الاجتماع. الثغرة بتشتغل عبر بيانات تأشير (annotation) بتنبعت للمشاركين.
«ثغرة بلا ضغطة — zero-click»
هاد اللقب من التغطية، مش من زوم. مؤشّر الخطورة الرسمي بيتضمّن «تفاعل مستخدم مطلوب» صراحةً.
«ثغرة وحدة»
أربع ثغرات بنفس اليوم، تلاتة منهم بنفس المكوّن (وظيفة التأشير)، وتنتين بدرجة خطورة عالية.
«في استغلال بالبرّية»
لحدّ وقت الكتابة ما في استغلال معروف، والثغرة مش مدرجة بقائمة الثغرات المستغَلّة عند الجهة الأمريكية اللي بتتابعها.
طيب، شو الخطورة الحقيقية إذاً: عالية — مش لأنه أي حدا بيقدر يوصلك، لأنه لو وصل بينفّذ كود على جهازك. الفرق بين «تعطيل البرنامج» و«تشغيل كود» هو الفرق بين إزعاج واختراق.
الجزء اللي فعلاً بيستاهل قلق: الباحثين اللي اكتشفوها حكوا إنهم بنوا سلسلة استغلال شغّالة بأقلّ من 24 ساعة، وباستعمال أقلّ من عشرين طلب على نماذج ذكاء اصطناعي متاحة للعموم. المسافة بين «انكشفت» و«في استغلال شغّال» صارت أقصر بكتير من قبل — يعني احتمال ما تلحق تحدّث.
شو بتعمل الآن
حدّث للنسخة المصلَّحة 7.1.5 (أو 7.0.6 لمين على الفرع الأقدم). الفرضية اللي بتوقّع الناس: كتير ناس بتفترض إنه زوم بيحدّث حاله لحاله — مش دايماً. بالتركيب المؤسّسي (عبر ملف MSI) التحديث التلقائي مطفي افتراضياً، وبالتركيب العادي زوم بيعرضلك تنبيه مش تحديث صامت. إذا ما بتقدر تحدّث حالاً — عطّل ميزة التأشير من إعدادات الاجتماع.
وللشركات: إذا عندكم تركيب VDI، لازم تحدّثوا العميل والإضافات (Plugins) معاً — الإضافة إلها ثغرة منفصلة. وأجهزة Zoom Rooms وأي تطبيق مبني على حزمة تطوير زوم بيحتاجوا تحديث لحالهم.
اقرأ كمان
مقالات من نفس القسم
مايكروسوفت رقّعت 400 ثغرة بضربة وحدة — وواحدة منها كانت مستغَلة فعلياً من هاكرز كوريا الشمالية
التحديث الأمني الشهري غطّى 400 ثغرة، 42 منها بخطورة حرجة. وحدة منهم مش نظرية — مجموعة Lazarus الكورية الشمالية استعملتها فعلياً لتثبيت rootkit بمستوى النواة على أجهزة ويندوز.
21 آب 2026 · 7 دقائقحكومات أوروبية بتفكّ ارتباطها مع شركة تحليل بيانات أمريكية — والقصّة مش بسيطة
فرنسا استبدلتها، ولندن رفضت عقد شرطتها، وألمانيا رفضت بالمستوى العسكري. بس بنفس الوقت الشركة بتتوسّع بمجال تاني — وهاي الصورة الكاملة.
13 آب 2026 · 7 دقائق