Zoom Linux客户端更新被曝存在重大隐私漏洞 后台静默读取系统剪贴板

摘要:

视频会议巨头Zoom旗下针对Linux桌面操作系统的最新版本客户端日前被开源安全社区曝出存在严重的隐私越权风险。据开源安全研究人员与多位Linux用户深入测试分析,最新版Zoom应用在后台运行时,会在未经任何用户授权或主动粘贴交互的情况下,持续且隐蔽地轮询并读取系统剪贴板中的敏感内容,引发了开发者与企业级安全合规群体的广泛担忧。

该异常行为最早由开源社区用户在排查系统资源调度与接口调用日志时偶然发现。根据网络与安全专家披露的技术证据,在X11显示服务器环境(以及部分未对剪贴板隔离施加严格沙盒限制的Wayland兼容层)下,无论Zoom处于最小化状态、后台驻留还是会议闲置期间,其主进程均会高频触发系统剪贴板API调用。这意味着,用户在浏览器、本地文本编辑器甚至密码管理器中复制的诸如账号密码、双重认证(2FA)恢复密钥、私人通信记录乃至商业机密代码等极具敏感性的文本数据,只要进入系统剪贴板,便会在毫秒级时间内被Zoom客户端后台静默抓取。

这一现象在开源安全与技术社区引发了激烈反弹。众所周知,剪贴板作为桌面操作系统中信息交换的核心临时中转站,向来是恶意软件与间谍工具重点窥探的重灾区。然而作为一款被全球数以千万计企业与开发者高频使用的专业协同软件,在没有提供任何明确前台操作触发(例如用户主动点击“在聊天窗口粘贴”快捷键)的前提下,由应用自身在后台无节制地“吞噬”系统剪贴板,严重违背了现代操作系统的权限最小化原则与隐私合规底线。

技术分析人士推测,这或许并非Zoom主动植入的恶意间谍后门,而更可能是一起极其粗糙的软件开发工程失误。例如,开发团队可能在试图为客户端引入“智能识别剪贴板中的会议链接并弹窗提示加入”、“自动格式化待发送富文本”或优化第三方跨平台界面框架(如Qt或Electron底层钩子)时,采用了全天候无休止轮询(Polling)的低效且危险的逻辑实现,从而导致整个剪贴板数据在未设防的情况下被持续调用。然而,无论其背后的设计初衷为何,未加密、未脱敏且未获授权的静默读取事实,已经让用户的敏感凭证处于极高的数据暴露风险之中。

安全专家强烈建议,在Zoom官方发布正式修复补丁之前,Linux平台上的受影响用户应尽可能避免在运行Zoom的系统中处理高风险敏感文本与密码;同时,建议技术用户通过切换至对剪贴板隔离要求更严密的纯Wayland合成器环境、利用Firejail等沙盒隔离工具严格封锁Zoom对剪贴板总线的读取权限,或暂时改为通过主流浏览器的网页端运行Zoom会议,以此将潜在的信息泄露危害降至最低。截至目前,Zoom官方尚未就该漏洞的形成原因、受影响的具体版本范围以及正式修复补丁的推送日程给出正式的公开回应。 

查看评论
created by ceallan