
Zoom a publié un correctif pour une vulnérabilité susceptible de permettre à un attaquant d’exécuter du code à distance sur l’appareil d’une personne présente dans une réunion. D’après le bulletin de sécurité ZSB-26015 de Zoom, le problème pouvait concerner les appels où le partage d’écran était utilisé, aussi bien du côté de l’hôte que des participants.
Une attaque discrète pendant un partage d’écran
Le scénario décrit est particulièrement préoccupant : la victime n’avait pas besoin de cliquer sur un lien, d’ouvrir un fichier ou d’effectuer une action dans Zoom. L’attaque pouvait se dérouler silencieusement au cours d’un appel incluant un partage d’écran, sans indication visible pour la personne ciblée.
La faille touchait les systèmes pris en charge par Zoom, dont macOS et iOS, mais aussi Windows, Linux et Android. Sur un iPhone ou un Mac, l’enjeu est donc de s’assurer que l’application Zoom installée est bien à jour, y compris sur les appareils utilisés ponctuellement pour des réunions professionnelles, scolaires ou familiales.

Zoom a corrigé la vulnérabilité
La société de cybersécurité A Security a signalé le problème à Zoom, qui l’a ensuite corrigé. Zoom indique dans son bulletin de sécurité que le correctif est disponible. Une mise à jour de l’app devient ici une mesure concrète de protection : elle évite de conserver une version vulnérable sur un iPhone, un iPad ou un Mac utilisé pour rejoindre des visioconférences.
Le risque ne reposait pas sur le téléchargement d’un contenu malveillant par la victime. Cela rappelle qu’un outil de visioconférence doit être maintenu à jour au même titre qu’un navigateur web ou un système d’exploitation, même lorsqu’il sert uniquement à participer à des réunions.
Ce que ça change pour les utilisateurs Apple
Pour les utilisateurs d’iPhone et de Mac, cette affaire met en lumière un risque lié à une action très courante : rejoindre une réunion dans laquelle quelqu’un partage son écran. Installer les mises à jour de Zoom sur tous les appareils employés pour les appels réduit l’exposition à ce type de faille, dont l’exploitation pouvait ne laisser aucun signal immédiat à la victime.
Elle souligne aussi l’importance de vérifier les applications de communication installées sur un appareil personnel : un Mac utilisé pour le télétravail et un iPhone servant aux appels en déplacement peuvent tous deux rejoindre une même réunion Zoom.
L’IA a accéléré la découverte
A Security indique avoir découvert les vulnérabilités au début du mois de juin à l’aide de modèles d’IA accessibles publiquement. Selon son cofondateur Omer Gull, moins de vingt requêtes ont suffi pour identifier les problèmes et produire une attaque fonctionnelle. Il estime qu’un tel travail aurait auparavant pu demander à une équipe de cinq personnes environ six mois de recherche, de perfectionnement et d’itérations.
À lire aussi
Source : Zoom — Security Bulletin ZSB-26015
Rédigé avec l'assistance d'outils d'IA, vérifié et validé par la rédaction.