14/08/2026
พบช่องโหว่ Zero-Click ใน Zoom เสี่ยงถูกสั่งรันโค้ดและยึดเครื่องผ่านการประชุมออนไลน์
พบช่องโหว่ Zero-Click ใน Zoom เสี่ยงถูกสั่งรันโค้ดและยึดเครื่องผ่านการประชุมออนไลน์
ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบว่า Zoom ออกประกาศแก้ไขช่องโหว่ด้านความมั่นคงปลอดภัยจำนวน 4 รายการ ซึ่งส่งผลกระทบต่อผลิตภัณฑ์ Zoom หลายประเภท โดยช่องโหว่ที่มีความสำคัญสูงสุดคือ CVE-2026-53413 ซึ่งเกิดขึ้นในฟังก์ชัน Annotation และอาจทำให้ผู้โจมตีที่อยู่ในการประชุม Zoom สามารถส่งข้อมูลที่สร้างขึ้นเป็นพิเศษไปยังเครื่องของผู้เข้าร่วมรายอื่น เพื่อสั่งรันคำสั่งโค้ดได้โดยผู้ใช้งานเป้าหมายไม่จำเป็นต้องคลิกหรือดำเนินการใดเพิ่มเติม หรือที่เรียกว่าการโจมตีแบบ Zero-Click Remote Code Ex*****on (RCE)
ช่องโหว่ดังกล่าวได้รับการเปิดเผยโดยนักวิจัยจาก A Security ภายใต้ชื่อ “Zoomsday” โดยพบว่าฟังก์ชัน Annotation ของ Zoom ใช้โปรโตคอลสำหรับส่งข้อมูลระหว่างผู้เข้าร่วมการประชุม และไคลเอนต์ของ Zoom จะประมวลผลข้อมูลที่ได้รับโดยอัตโนมัติ ทำให้ผู้โจมตีสามารถส่งข้อมูลผิดรูปแบบเพื่อกระตุ้นช่องโหว่ด้านหน่วยความจำ และอาจนำไปสู่การควบคุมเครื่องของผู้ใช้งานเป้าหมายได้ [1]
1. รายละเอียดช่องโหว่
1.1 CVE-2026-53413 (CVSS v3.1: 8.3) เป็นช่องโหว่ที่เกิดจากการตรวจสอบขอบเขตข้อมูล (Bounds Check) ที่ไม่เพียงพอในฟังก์ชัน Annotator ของ Zoom Clients ส่งผลให้ผู้โจมตีที่อยู่ในการประชุมสามารถส่งข้อมูลที่สร้างขึ้นเป็นพิเศษเพื่อเขียนข้อมูลเกินขอบเขตของหน่วยความจำ หรือ Buffer Over-write และอาจนำไปสู่การสั่งรันโค้ดบนเครื่องของผู้เข้าร่วมรายอื่นได้ [2]
1.2 CVE-2026-53414 (CVSS v3.1: 6.5) เป็นช่องโหว่ที่เกิดจากการตรวจสอบขอบเขตข้อมูลที่ไม่เพียงพอในฟังก์ชัน Annotator ของ Zoom Clients โดยผู้โจมตีที่อยู่ในการประชุมสามารถส่งข้อมูลที่สร้างขึ้นเป็นพิเศษ ทำให้ Zoom Client อ่านข้อมูลเกินขอบเขตของหน่วยความจำ และอาจส่งผลให้โปรแกรม Zoom ของผู้ใช้งานเป้าหมายหยุดทำงาน เกิดภาวะปฏิเสธการให้บริการ หรือ Denial-of-Service (DoS) ได้ [3]
1.3 CVE-2026-53415 (CVSS v3.1: 8.3) เป็นช่องโหว่ประเภท Use-After-Free ในฟังก์ชัน Annotator ของ Zoom Clients ซึ่งอาจทำให้ผู้โจมตีที่อยู่ในการประชุมสามารถใช้ข้อมูลที่สร้างขึ้นเป็นพิเศษเพื่อกระตุ้นให้โปรแกรมเข้าถึงพื้นที่หน่วยความจำที่ถูกคืนไปแล้ว และนำไปสู่การสั่งรันโค้ดบนเครื่องของผู้เข้าร่วมรายอื่นได้ ช่องโหว่นี้มีลักษณะความเสี่ยงใกล้เคียงกับ CVE-2026-53413 และสามารถถูกนำไปใช้โจมตีผ่านข้อมูลที่ส่งระหว่างผู้เข้าร่วมประชุมโดยไม่จำเป็นต้องหลอกให้เหยื่อเปิดไฟล์หรือลิงก์เพิ่มเติม [4]
1.4 CVE-2026-53416 (CVSS v3.1: 7.1) ช่องโหว่ Path Traversal ส่งผลกระทบต่อ Zoom Workplace VDI Client และ VDI Plugins โดยผู้ใช้งานที่ผ่านการยืนยันตัวตนและสามารถเข้าถึงระบบภายในเครื่อง อาจใช้ช่องโหว่เพื่อเข้าถึงหรือเปิดเผยข้อมูลในตำแหน่งที่ไม่ควรสามารถเข้าถึงได้ [5]
2. ผลิตภัณฑ์ที่ได้รับผลกระทบ
2.1 CVE-2026-53413, CVE-2026-53414 และ CVE-2026-53415 ส่งผลกระทบต่อผลิตภัณฑ์ดังต่อไปนี้
- Zoom Workplace บนแพลตฟอร์มที่รองรับ รุ่นก่อน 7.1.5 และ 7.0.6 ในแต่ละสายเวอร์ชัน
- Zoom Workplace VDI Client for Windows รุ่นก่อน 7.0.11 และ 6.6.16 ในแต่ละสายเวอร์ชัน
- Zoom Rooms บนแพลตฟอร์มที่รองรับ
- Zoom Meeting SDK บนแพลตฟอร์มที่รองรับ
2.2 CVE-2026-53416 ส่งผลกระทบเพิ่มเติมต่อ
- Zoom Workplace VDI Client for Windows
- Zoom Workplace VDI Plugins บนแพลตฟอร์มที่รองรับ เวอร์ชันก่อน 7.0.11 และ 6.6.15
3. แนวทางการแก้ไข
3.1 Zoom Workplace: อัปเดตเป็นเวอร์ชัน 7.1.5 หรือ 7.0.6 หรือเวอร์ชันที่ใหม่กว่า
3.2 Zoom Workplace VDI Client for Windows: อัปเดตเป็นเวอร์ชัน 7.0.11 หรือ 6.6.16 หรือเวอร์ชันที่ใหม่กว่า
3.3 Zoom Rooms: อัปเดตเป็นเวอร์ชัน 7.1.5 หรือเวอร์ชันที่ใหม่กว่า
3.4 Zoom Meeting SDK: อัปเดตเป็นเวอร์ชัน 7.1.5 หรือเวอร์ชันที่ใหม่กว่า
3.5 Zoom Workplace VDI Plugins: อัปเดตเป็นเวอร์ชัน 7.0.11 หรือ 6.6.15 หรือเวอร์ชันที่ใหม่กว่า
4. หากยังไม่สามารถอัปเดตได้ทันที ควรดำเนินการดังนี้
4.1 จำกัดผู้ที่สามารถเข้าร่วมการประชุม โดยใช้ Waiting Room, Meeting Passcode หรือกำหนดให้เฉพาะผู้ใช้งานที่ผ่านการยืนยันตัวตนสามารถเข้าร่วมได้
4.2 หลีกเลี่ยงการเผยแพร่ Meeting ID หรือ Personal Meeting Link ในพื้นที่สาธารณะ เพื่อลดโอกาสที่ผู้ไม่หวังดีจะสามารถเข้าร่วมการประชุม
4.3 พิจารณาปิดหรือจำกัดการใช้งานฟังก์ชัน Annotation, Whiteboard, File Transfer และ Remote Control หากไม่มีความจำเป็น
4.4 สำหรับระบบที่ยังใช้ Zoom Client รุ่นที่ได้รับผลกระทบ ควรพิจารณาหลีกเลี่ยงการประชุมแบบ End-to-End Encryption (E2EE) เป็นการชั่วคราว
4.5 ควรตรวจสอบเหตุการณ์ผิดปกติบนอุปกรณ์ เช่น Zoom Client หยุดทำงานโดยไม่ทราบสาเหตุ หรือกระบวนการของ Zoom เรียกใช้งานโปรแกรมอื่น เช่น Web Browser, Shell หรือ Script Interpreter โดยไม่คาดหมาย และควรใช้ระบบ Endpoint Protection หรือ EDR เพื่อช่วยตรวจจับพฤติกรรมดังกล่าว
แหล่งอ้างอิง
[1] https://dg.th/vu3ct16d5k
[2] https://dg.th/mug836kco5
[3] https://dg.th/mt7jcgr0l8
[4] https://dg.th/hl1yv4ac8j
[5] https://dg.th/i4e1876flw
กรณีพบเหตุการณ์ภัยคุกคามทางไซเบอร์ หรือพฤติกรรมน่าสงสัย
Email : [email protected] โทร 02 114 3531 (ตลอด 24 ชั่วโมง)
ด้วยความปรารถนาดี สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) / ThaiCERT