Hlavní příčina: Chybějící kontrola mezí (bounds check) v anotační funkci klientů Zoomu umožňuje přetečení bufferu (buffer over-write). Konkrétně Zoom alokoval čtyři pevné 128bajtové buffery pro deserializaci textových anotací, ale řádně neověřoval délku vstupních dat, což umožnilo přetečení.
Vektor útoku: Útočník, který byl již přítomen ve schůzce (během aktivního sdílení obrazovky s povolenou anotací), mohl potichu spustit kód na zařízení jiného účastníka – a to bez jediného kliknutí oběti.
Hodnocení závažnosti: CVSS 9.0 (Kritické) podle CVSS v4.0 a CVSS 9.8 podle v3.x. Zoom ve svém bezpečnostním bulletinu klasifikoval chybu jako „Vysoká“ závažnost.
Související CVE balíčky ve stejné záplatě: CVE-2026-53414 (zvýšení oprávnění) a CVE-2026-53415 (druhá zero-click RCE v anotačním enginu).
Výzkumníci z A Security, autonomní bezpečnostní firmy zaměřené na útočné testování, použili veřejně dostupné modely umělé inteligence k objevení a zneužití této chyby.
| Platforma | Zasažené verze | Opravené verze |
|---|---|---|
| Windows | Před 7.1.5 a 7.0.6 | 7.1.5 / 7.0.6 |
| macOS | Před 7.1.5 a 7.0.6 | 7.1.5 / 7.0.6 |
| iOS | Před 7.1.5 a 7.0.6 | 7.1.5 / 7.0.6 |
| Android | Před 7.1.5 a 7.0.6 | 7.1.5 / 7.0.6 |
| Linux | Před 7.1.5 a 7.0.6 | 7.1.5 / 7.0.6 |
Zoom Rooms pro Windows byly také zasaženy před specifickými aktualizacemi verzí. Zoom používá zhruba 70 % společností z žebříčku Fortune 100, což dává této chybě velmi široký potenciální dopad.
Zoom zveřejnil bezpečnostní bulletin (ZSB-26015) a vydal záplaty 11. srpna 2026. Opravy pro klienty byly ve skutečnosti distribuovány již v červnu a červenci, zhruba dva měsíce před zveřejněním chyb. K datu zveřejnění nebylo hlášeno žádné zneužití.
Zranitelnost existovala ve všech verzích až do verze 7.0.5 včetně. Opravené verze jsou Zoom klient 7.1.5 a 7.0.6 pro všechny platformy. Zoom Rooms a Zoom Meeting SDK vyžadují verzi 7.1.0 nebo novější.
Odhalení Zoomsday vyvolalo značné obavy v bezpečnostním průmyslu. Výzkumníci jej popsali jako „varovný výstřel“ – pokud mohou modely umělé inteligence neškodně najít a zneužít kritické chyby, mohou to stejně rychle dělat i útočníci.
Rychlostní asymetrie: AI dokáže najít a zneužít kritickou zero-click RCE za méně než 24 hodin s méně než 20 příkazy, ale cyklus vydávání záplat dodavatele – i ten rychlý – trvá dny až týdny, než je vyvinut, otestován a nasazen na všech platformách.
Demokratizace pokročilého zneužívání: V minulosti by taková práce mohla stát národní stát měsíce a miliony dolarů. AI ji zpřístupňuje komukoli s přístupem k modelu umělé inteligence.
Zero-click amplifikace: Protože exploit nevyžaduje žádnou interakci uživatele, obchází většinu obran na úrovni uživatele a přenáší celou zátěž na správu záplat a kontroly na síťové úrovni.
Komprese okna pro záplaty: Mezera mezi objevením zranitelnosti (výzkumníky nebo útočníky) a dostupností opravy se smršťuje k nule. Organizace, které nemohou aktualizovat Zoom během několika hodin – jako jsou vzduchem izolovaná prostředí, regulovaná odvětví nebo velké podniky s komisemi pro řízení změn – jsou stále více vystaveny riziku.
Obava o dodavatelský řetězec: Zranitelnost byla v proprietárním anotačním protokolu Zoomu, který existuje na každém klientovi. Útočník s pomocí AI mohl potichu ohrozit každého účastníka jediné schůzky – a proměnit tak nástroje pro spolupráci v hromadné vektory nasazení.
Zoomsday je jasnou ukázkou toho, že AI zásadně změnila rychlost objevování zranitelností. Bezpečnostní průmysl se nyní musí vyrovnat s novou realitou: útočníci již AI přijali a cyklus vydávání záplat nikoli.