CVE-2026-53413 هي ثغرة حرجة تسمح بتنفيذ تعليمات برمجية عن بُعد (RCE) دون نقرة صفرية (zero-click)، وتوجد في ميزة التعليقات التوضيحية (annotation) في Zoom - الأداة التي تتيح للمشاركين الرسم أو التمييز أو الكتابة على الشاشة المشتركة.
السبب الجذري: عدم التحقق من حجم البيانات المرسلة في دالة التعليقات التوضيحية (annotator function) مما يسمح بحدوث تجاوز في سعة الذاكرة (buffer overwrite). على وجه التحديد، قام Zoom بتخصيص أربع ذاكرات تخزين مؤقتة ثابتة بحجم 128 بايت لمعالجة التعليقات النصية، لكنه لم يتحقق بشكل صحيح من طول البيانات المدخلة، مما يسمح بتجاوز السعة.
ناقل الهجوم: أي مهاجم موجود بالفعل في الاجتماع (أثناء مشاركة الشاشة النشطة مع تفعيل التعليقات التوضيحية) يمكنه تنفيذ تعليمات برمجية على جهاز ضحية آخر - دون الحاجة إلى أي نقرة من المستخدم المستهدف.
تصنيف الخطورة: حصلت الثغرة على درجة 9.0 (حرجة) وفقًا لنظام CVSS v4.0، و9.8 وفقًا لـ CVSS v3.x. وصنفتها Zoom نفسها على أنها "عالية" الخطورة.
ثغرات أخرى ذات صلة (CVEs) تم إصدار تصحيح لها معًا: CVE-2026-53414 (رفع صلاحيات) و CVE-2026-53415 (ثغرة ثانية من نوع zero-click RCE في نفس المحرك).
استخدم باحثون في شركة A Security، وهي شركة متخصصة في الهجمات الأمنية الآلية، نماذج ذكاء اصطناعي متطورة ومتاحة للعموم لاكتشاف الثغرة وتطوير استغلال كامل لها.
| المنصة | الإصدارات المتأثرة | الإصدارات المُصححة |
|---|---|---|
| ويندوز | قبل 7.1.5 و 7.0.6 | 7.1.5 / 7.0.6 |
| ماك | قبل 7.1.5 و 7.0.6 | 7.1.5 / 7.0.6 |
| آيفون (iOS) | قبل 7.1.5 و 7.0.6 | 7.1.5 / 7.0.6 |
| أندرويد | قبل 7.1.5 و 7.0.6 | 7.1.5 / 7.0.6 |
| لينكس | قبل 7.1.5 و 7.0.6 | 7.1.5 / 7.0.6 |
أيضًا، تأثرت غرف Zoom (Zoom Rooms) على ويندوز قبل إصدارات محدثة. يُستخدم Zoom من قبل حوالي 70% من شركات Fortune 100، مما يعطي الثغرة تأثيرًا محتملاً واسعًا جدًا.
نشرت Zoom النشرة الأمنية (ZSB-26015) وبدأت في طرح التصحيحات في 11 أغسطس 2026. في الواقع، تم إصدار التصحيحات للتطبيقات في شهري يونيو ويوليو، أي قبل شهرين تقريبًا من الإعلان عن الثغرات للعامة. ولم يتم الإبلاغ عن أي استغلال لهذه الثغرات حتى وقت النشر.
كانت الثغرة موجودة في جميع الإصدارات حتى 7.0.5 وما قبله. الإصدارات المصححة هي Zoom client 7.1.5 و 7.0.6 لجميع المنصات. تتطلب Zoom Rooms و Zoom Meeting SDK الإصدار 7.1.0 أو أحدث.
أثار الإعلان عن ثغرة Zoomsday قلقًا واسعًا في صناعة الأمن السيبراني. وصف الباحثون هذا الاكتشاف بأنه "رصاصة تحذيرية" - إذا كانت نماذج الذكاء الاصطناعي المتطورة قادرة على اكتشاف ثغرات حرجة وتطوير استغلال كامل لها بشكل غير ضار، فإن الجهات الخبيثة يمكنها فعل الشيء نفسه بنفس السرعة.
عدم تناسق السرعة: يمكن للذكاء الاصطناعي اكتشاف ثغرة حرجة وتطوير استغلال كامل لها في أقل من 24 ساعة وبأقل من 20 أمرًا، بينما دورة التصحيح لدى الشركة المطورة - حتى السريعة منها - تستغرق أيامًا إلى أسابيع للتطوير والاختبار والنشر عبر جميع المنصات.
إضفاء الطابع الديمقراطي على الاستغلال المتقدم: في الماضي، كان هذا العمل قد يستغرق من دولة قومية شهورًا وملايين الدولارات. الذكاء الاصطناعي يجعله في متناول أي شخص لديه إمكانية الوصول إلى نموذج ذكي متطور.
تضخيم الهجوم الصفري (zero-click): نظرًا لأن الاستغلال لا يتطلب أي تفاعل من المستخدم، فإنه يتجاوز معظم وسائل الدفاع على مستوى المستخدم ويضع العبء بأكمله على إدارة التصحيحات والضوابط على مستوى الشبكة.
ضغط نافذة التصحيح: الفجوة بين اكتشاف الثغرة (من قبل باحثين أو مهاجمين) وتوفر التصحيح تتقلص نحو الصفر. المؤسسات التي لا تستطيع تحديث Zoom في غضون ساعات - مثل البيئات المعزولة (air-gapped environments) أو الصناعات الخاضعة للتنظيم أو المؤسسات الكبيرة ذات مجالس مراقبة التغيير - أصبحت مكشوفة بشكل متزايد.
مخاوف تتعلق بسلسلة التوريد: كانت الثغرة في بروتوكول التعليقات التوضيحية الخاص بـ Zoom، والموجود على كل تطبيق. كان من الممكن لمهاجم مدعوم بالذكاء الاصطناعي أن يخترق بصمت كل مشارك في اجتماع واحد - مما يحول أدوات التعاون إلى نواقل للانتشار الشامل.
تُظهر ثغرة Zoomsday بشكل جلي أن الذكاء الاصطناعي قد غيّر بشكل جذري سرعة اكتشاف الثغرات. يجب على صناعة الأمن السيبراني الآن أن تتعامل مع واقع جديد: المهاجمون تبنوا بالفعل الذكاء الاصطناعي، لكن دورة التصحيح لم تفعل ذلك بعد.