安全公司 A Security 的研究人员披露了 Zoom 批注功能——让会议参与者在共享内容上涂画的工具——中的一串内存破坏漏洞,可在受害者无需点击、无需下载、无需任何交互的情况下在另一名参会者的机器上执行代码。他们在 Windows、macOS、iOS 和 Android 上对 Zoom 客户端 7.0.5 版本确认了该利用。引发关注的不是漏洞本身,而是它的成本:该团队称,一名研究员用不到 20 条提示、借助公开可用的人工智能模型,在 24 小时内做出了可用的利用程序;他们估计,这在过去需要五人团队约六个月。Zoom 已发布修复;仍在使用旧客户端的用户依然暴露。