CVE 2026 53413 ('Zoomsday') var en kritisk zero click sårbarhed i Zooms annoteringsfunktion, der lod en mødedeltager overtage en anden deltagers enhed uden nogen form for brugerinteraktion. Sårbarheden skyldtes manglende grænsekontrol i Zooms tekstannotering, hvilket muliggjorde et bufferoverløb via fire faste 128 b...
Research answer

Create a landscape editorial hero image for this Studio Global article: What was the "Zoomsday" vulnerability (CVE-2026-53413) in Zoom, how was it discovered by AI in under 24 hours using fewer than 20 prompts, w. Article summary: Here is a comprehensive breakdown of the "Zoomsday" vulnerability.. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
I august 2026 udsendte Zoom en sikkerhedsopdatering til en kritisk sårbarhed, der kunne have gjort det muligt for en mødedeltager at overtage enheden hos alle andre deltagere – uden et eneste klik, uden advarsel og uden synlige tegn. Sårbarheden, som forskerne bag opdagelsen døbte 'Zoomsday', blev fundet og omsat til et fungerende exploit udelukkende ved hjælp af offentligt tilgængelige AI-modeller. Det tog under 24 timer og færre end 20 prompts. Afsløringen har sendt chokbølger gennem sikkerhedsbranchen og rejser presserende spørgsmål om, hvordan organisationer kan forsvare sig mod AI-accelereret sårbarhedsopdagelse, der allerede overhaler virksomhedernes patch-cyklusser.
CVE-2026-53413 er en kritisk zero-click remote code execution (RCE) sårbarhed i Zooms annoteringsfunktion – det værktøj, der lader deltagere tegne, fremhæve eller skrive på en delt skærm.
Grundårsag: En manglende grænsekontrol i annoteringsfunktionen i Zoom-klienter muliggør et bufferoverløb. Zoom allokerede fire faste 128-byte buffere til deserialisering af tekstannotation, men validerede ikke inputlængden korrekt, hvilket gjorde overløbet muligt.
Angrebsvektor: En angriber, der allerede var til stede i et møde (under en aktiv skærmdeling med annotation aktiveret), kunne stille og roligt udføre kode på en anden deltagers enhed – uden nogen klik fra offeret.
Alvorlighedsgrad: CVSS 9.0 (Kritisk) under CVSS v4.0 og CVSS 9.8 under v3.x. Zooms egen sikkerhedsbulletin klassificerede den som 'Høj' alvorlighed.
Relaterede CVE'er i samme opdatering: CVE-2026-53414 (forhøjelse af rettigheder) og CVE-2026-53415 (en anden zero-click RCE i annoteringsmotoren).
Forskere hos A Security, et autonomt offensivt sikkerhedsfirma, brugte offentligt tilgængelige frontlinje-AI-modeller til at opdage og udnytte sårbarheden.
Sårbarheden påvirkede alle native Zoom-klienter på alle større platforme.
| Platform | Berørte versioner | Opdaterede versioner |
|---|---|---|
| Windows | Før 7.1.5 og 7.0.6 | 7.1.5 / 7.0.6 |
| macOS | Før 7.1.5 og 7.0.6 | 7.1.5 / 7.0.6 |
| iOS | Før 7.1.5 og 7.0.6 | 7.1.5 / 7.0.6 |
| Android | Før 7.1.5 og 7.0.6 | 7.1.5 / 7.0.6 |
| Linux | Før 7.1.5 og 7.0.6 | 7.1.5 / 7.0.6 |
Zoom Rooms til Windows var også berørt før specifikke versionopdateringer. Zoom bruges af cirka 70% af Fortune 100-virksomhederne, hvilket giver sårbarheden en meget bred potentiel effekt.
Zoom offentliggjorde sikkerhedsbulletinen (ZSB-26015) og udsendte opdateringer den 11. august 2026. Klientrettelser blev faktisk sendt ud i juni og juli, omkring to måneder før sårbarhederne blev offentliggjort. Der er ikke rapporteret om udnyttelse af sårbarheden på offentliggørelsestidspunktet.
Sårbarheden fandtes i alle versioner op til og med 7.0.5. Opdaterede versioner er Zoom-klient 7.1.5 og 7.0.6 for alle platforme. Zoom Rooms og Zoom Meeting SDK kræver version 7.1.0 eller nyere.
Afsløringen af Zoomsday har udløst betydelig bekymring i sikkerhedsbranchen. Forskerne beskrev det som et 'varselsskud' – hvis frontlinje-AI-modeller kan finde og udnytte kritiske sårbarheder på godartet vis, kan trusselsaktører gøre det ondsindet med samme hastighed.
Hastighedsasymmetri: En AI kan finde og udnytte en kritisk zero-click RCE på under 24 timer med færre end 20 prompts, men en vendors patch-cyklus – selv en hurtig en – tager dage til uger at udvikle, teste og implementere på tværs af alle platforme.
Demokratisering af avanceret udnyttelse: Tidligere kunne et arbejde som dette have taget en nationalstat måneder og millioner af dollars. AI gør det tilgængeligt for alle med adgang til en frontlinje-model.
Zero-click forstærkning: Fordi exploitet ikke kræver brugerinteraktion, omgår det de fleste brugerdefinerede forsvar og lægger hele byrden på patch management og netværksbaserede kontroller.
Komprimering af patch-vinduet: Afstanden mellem, at en sårbarhed opdages (af forskere eller angribere), og at en rettelse er tilgængelig, skrumper mod nul. Organisationer, der ikke kan opdatere Zoom inden for få timer – såsom lufttætte miljøer, regulerede industrier eller store virksomheder med ændringskontrolbestyrelser – er i stigende grad udsatte.
Forsyningskæde bekymring: Sårbarheden lå i Zooms proprietære annoteringsprotokol, som findes på alle klienter. En AI-assisteret angriber kunne stille og roligt have kompromitteret alle deltagere i et enkelt møde – og dermed forvandlet samarbejdsværktøjer til masseimplementeringsvektorer.
Zoomsday er en skarp demonstration af, at AI fundamentalt har ændret hastigheden på sårbarhedsopdagelse. Sikkerhedsbranchen må nu forholde sig til en ny virkelighed: angriberne har allerede taget AI i brug, og patch-cyklussen har ikke fulgt med.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
CVE 2026 53413 ('Zoomsday') var en kritisk zero click sårbarhed i Zooms annoteringsfunktion, der lod en mødedeltager overtage en anden deltagers enhed uden nogen form for brugerinteraktion.
CVE 2026 53413 ('Zoomsday') var en kritisk zero click sårbarhed i Zooms annoteringsfunktion, der lod en mødedeltager overtage en anden deltagers enhed uden nogen form for brugerinteraktion. Sårbarheden skyldtes manglende grænsekontrol i Zooms tekstannotering, hvilket muliggjorde et bufferoverløb via fire faste 128 byte buffere uden validering af inputlængde.
Afsløringen rejser akutte spørgsmål om AI accelereret sårbarhedsopdagelse, der overhaler traditionelle patch cycles, da de samme AI værktøjer er tilgængelige for ondsindede aktører.