quarta-feira, 12 de agosto de 2026 📬 Resumo no TelegramPortaisSobre🌓
Últimas
Governo interino da Venezuela anuncia retomada de serviços consulares com Israel; movimentos protestam Putin fala em ‘crescente presença’ da OTAN em regiões próximas à Rússia Colômbia decreta luto de três dias após terremoto que deixou mais de 250 mortos Ondas de calor ainda são negligenciadas no Brasil e podem piorar com El Niño, diz pesquisadora Governo Milei elimina atendimento médico gratuito para estrangeiros Irã dispara mísseis e drones contra posições curdas em Erbil, no Iraque, diz mídia Trump diz que EUA têm ‘controle total’ sobre Ormuz: ‘ninguém mais, apenas nós’ Ucrânia tenta reduzir dependência de defesa antiárea dos EUA Democratas de Wisconsin escolhem moderado em vez de socialista para governo China e Rússia enviam homenagens aos 100 anos de Fidel Castro: ‘memória sagrada’ Governo interino da Venezuela anuncia retomada de serviços consulares com Israel; movimentos protestam Putin fala em ‘crescente presença’ da OTAN em regiões próximas à Rússia Colômbia decreta luto de três dias após terremoto que deixou mais de 250 mortos Ondas de calor ainda são negligenciadas no Brasil e podem piorar com El Niño, diz pesquisadora Governo Milei elimina atendimento médico gratuito para estrangeiros Irã dispara mísseis e drones contra posições curdas em Erbil, no Iraque, diz mídia Trump diz que EUA têm ‘controle total’ sobre Ormuz: ‘ninguém mais, apenas nós’ Ucrânia tenta reduzir dependência de defesa antiárea dos EUA Democratas de Wisconsin escolhem moderado em vez de socialista para governo China e Rússia enviam homenagens aos 100 anos de Fidel Castro: ‘memória sagrada’
Tecnologia

Bug no Zoom deixava qualquer pessoa em uma chamada vulnerável a invasão de PC e celular

Canaltech ·
Bug no Zoom deixava qualquer pessoa em uma chamada vulnerável a invasão de PC e celular

O Zoom corrigiu três falhas na ferramenta de anotação que permitiam a um participante de uma chamada assumir o controle do dispositivo de outra pessoa na mesma reunião. O ataque funcionava nos dois sentidos: quem compartilhava a tela podia invadir quem assistia, e quem assistia podia invadir quem compartilhava.

As vulnerabilidades não exigiam nenhuma ação da vítima. Bastava estar na chamada . Não havia clique, download, nem qualquer sinal na tela que indicasse a invasão, segundo o Hacker News.

As falhas foram descobertas pela A Security, startup de segurança. A empresa afirma ter usado modelos de IA disponíveis publicamente para encontrar o problema e montar um exploit funcional em menos de um dia, com menos de 20 comandos de texto.

O cofundador Omer Gull disse à Wired que a descoberta levaria uma equipe de cinco pessoas cerca de seis meses de trabalho antes da IA. "Zoom é um tipo de alvo importante porque as pessoas confiam nele. Não o veem como uma ameaça", afirmou.

O problema estava no protocolo de anotação em tempo real, recurso que permite desenhar e escrever sobre uma tela compartilhada. Segundo a reconstrução técnica feita pela A Security, já que o Zoom não divulgou detalhes internos, o desenho enviado por um participante é convertido em um objeto de dados e trafega como uma sequência de contagens seguida do conteúdo.

Uma das falhas preenchia um buffer fixo de 128 bytes sem checar se os dados cabiam nesse espaço. Como esse campo ficava no fim do objeto, uma contagem inflada ultrapassava o limite e sobrescrevia o endereço de retorno na memória .

O que tornava o ataque possível para toda a sala era a ausência de verificação sobre a origem de cada mensagem. Segundo a A Security, o sistema do Zoom lia apenas o tipo numérico da mensagem e a encaminhava ao processador correspondente, sem checar se quem enviou ocupava a posição de apresentador ou de espectador.

O Zoom classifica as três falhas com notas de 6,5 a 8,3 em uma escala de 0 a 10 usada pela indústria para medir a gravidade de vulnerabilidades, o CVSS. A mais grave das três permitia que o invasor escrevesse dados fora do espaço de memória reservado para eles , abrindo caminho para executar comandos no dispositivo da vítima. Outra permitia ler informações da memória do aparelho às quais o invasor não deveria ter acesso.

Ler a notícia completa no Canaltech ›

Resumo agregado pelo 5News a partir do feed público do veículo. A matéria completa, com todo o contexto, está em canaltech.com.br — o conteúdo pertence a Canaltech.

Mais de Canaltech

Ver tudo ›

Mais em Tecnologia

Ver tudo ›