ثغرة زوم: العناوين حكت "سيطرة عن بُعد بلا ضغطة" — وثيقة زوم نفسها بتقول غير هيك
ثغرة حقيقية وخطيرة بزوم، بس التغطية ضخّمتها بطريقة بتخلّي الناس تفهم غلط مين معرّض ومين لأ. قرينا نشرة زوم الأمنية نفسها — وفيها تفصيلة بتغيّر الصورة.
- الثغرة حقيقية وخطيرة — تنفيذ كود عن بُعد عبر ميزة التأشير بالاجتماع.
- بس المهاجم لازم يكون مشارك جوّا اجتماعك — مش أي حدا على الإنترنت.
- العناوين حكت "بلا ضغطة"، ووثيقة زوم بتقول إنه في تفاعل مطلوب من المستخدم.
- الحلّ: حدّث لنسخة 7.1.5 أو أحدث. وما تفترض إنك محدَّث — التحديث التلقائي مش مشغّل دايماً.
زوم نشرت يوم 11 آب أربع نشرات أمنية دفعة وحدة. وحدة منها انتشرت بالإعلام بعنوان مخيف: ثغرة بتخلّي حدا يسيطر على كمبيوترك عن بُعد.
الثغرة حقيقية، والخطورة حقيقية، ولازم تحدّث اليوم. بس صيغة العناوين بتخلّي ناس تفهم إنها أخطر مما هي — وناس تانية تتجاهلها لمّا تكتشف إنها مش هيك. خلّينا نفصّل من الوثيقة الرسمية.
«أي حدا بيقدر يسيطر على كمبيوترك عن بُعد»
المهاجم لازم يكون مشارك جوّا الاجتماع. الثغرة بتشتغل عبر بيانات تأشير (annotation) بتنبعت للمشاركين. يعني الخطر مش من الإنترنت المفتوح — هو من حدا دخّلته اجتماعك.
«ثغرة بلا ضغطة — zero-click»
هاد اللقب من التغطية، مش من زوم. مؤشّر الخطورة الرسمي اللي نشرته زوم بيتضمّن «تفاعل مستخدم مطلوب» صراحةً. مش نقاش تفسير — هاد حقل محدّد بالوثيقة.
«ثغرة وحدة»
أربع ثغرات بنفس اليوم. تلاتة منهم بنفس المكوّن — وظيفة التأشير. وفي تنتين بنفس درجة الخطورة العالية، بس التغطية ركّزت على وحدة وأهملت التانية.
«في استغلال بالبرّية»
لحدّ وقت الكتابة ما في استغلال معروف، والثغرة مش مدرجة بقائمة الثغرات المستغَلّة عند الجهة الأمريكية اللي بتتابعها. فحصنا القائمة — ما فيها ولا ثغرة زوم إطلاقاً.
طيب، شو الخطورة الحقيقية إذاً
عالية. مش لأنه أي حدا بيقدر يوصلك — لأنه لو وصل، بينفّذ كود على جهازك. والفرق بين «تعطيل البرنامج» و«تشغيل كود» هو الفرق بين إزعاج واختراق.
الباحثين اللي اكتشفوها حكوا إنهم بنوا سلسلة استغلال شغّالة بأقلّ من 24 ساعة، وباستعمال أقلّ من عشرين طلب على نماذج ذكاء اصطناعي متاحة للعموم. هاي الخبر الحقيقي: مش إنه الثغرة موجودة — إنه المسافة بين «انكشفت» و«في استغلال شغّال» صارت أقصر بكتير من قبل. يعني احتمال ما تلحق تحدّث.
شو بتعمل — الآن
النسخة المصلَّحة 7.1.5 (أو 7.0.6 لمين على الفرع الأقدم). وهاي الخطوات:
- <s
- <s
- <s
- <s
كتير ناس بتفترض إنه زوم بيحدّث حاله. مش دايماً. بالتركيب المؤسّسي (عبر ملف MSI) التحديث التلقائي مطفي افتراضياً، وبالتركيب العادي زوم بيعرضلك تنبيه — مش تحديث صامت. يعني إذا كنت بتضغط "لاحقاً" على التنبيهات، أنت على نسخة قديمة من زمان. افحص الرقم بإيدك.
وإذا ما بتقدر تحدّث حالاً لأي سبب — عطّل ميزة التأشير من إعدادات الاجتماع. كل سطح الهجوم بهالثغرة هو التأشير تحديداً.
وللشركات
إذا عندكم تركيب VDI، لازم تحدّثوا العميل والإضافات (Plugins) معاً — الإضافة إلها ثغرة منفصلة خاصة فيها. وكمان أجهزة Zoom Rooms وأي تطبيق مبني على حزمة تطوير زوم بيحتاجوا تحديث لحالهم.
أسئلة شائعة
أنا بستعمل زوم للاجتماعات مع ناس بعرفهم — معرّض؟
الخطر أقل بكتير، بس مش صفر. جهاز حدا بتعرفه ممكن يكون مخترق، أو حدا يدخل باجتماع رابطه انتشر. حدّث بأي حال — التحديث بياخد دقيقة.
ليش بتقولوا إنها أقلّ خطورة من العناوين؟
مش أقلّ خطورة — أدقّ. الثغرة عالية الخطورة فعلاً. بس «أي حدا بيسيطر على كمبيوترك» غلط، و«بلا ضغطة» بيناقض وثيقة زوم نفسها. الدقّة مهمّة عشان تعرف شو تعمل: تحدّث، وانتبه مين بتدخّل اجتماعاتك.
كيف بعرف نسخة زوم عندي؟
من صورة حسابك فوق ← Check for Updates، بيعرضلك النسخة الحالية. لازم 7.1.5 أو أعلى.
في ثغرات تانية بنفس النشرة؟
أيوا، تلاتة كمان. وحدة بنفس درجة الخطورة العالية وبتؤدّي لتنفيذ كود كمان — التغطية أهملتها. وحدة بتعطّل البرنامج بس، وواحدة بتخصّ تركيبات الشركات. كلهم بينحلّوا بنفس التحديث.
أستنّى شوي؟
لأ. ما في استغلال معروف اليوم، بس الباحثين أثبتوا إنه بناء استغلال صار سريع جداً. التحديث بياخد دقيقة — ما في سبب تأجّله.
التفاصيل التقنية والنسخ المصابة والمصلَّحة من نشرات زوم الأمنية الرسمية الصادرة 11 آب 2026، ومن قاعدة الثغرات الوطنية. وضع الاستغلال مفحوص من قائمة الثغرات المستغَلّة المعروفة وقت الكتابة.
اقرأ كمان
مقالات من نفس القسم