CVE-2026-53413 er en kritisk zero-click remote code execution (RCE) sårbarhed i Zooms annoteringsfunktion – det værktøj, der lader deltagere tegne, fremhæve eller skrive på en delt skærm.
Grundårsag: En manglende grænsekontrol i annoteringsfunktionen i Zoom-klienter muliggør et bufferoverløb. Zoom allokerede fire faste 128-byte buffere til deserialisering af tekstannotation, men validerede ikke inputlængden korrekt, hvilket gjorde overløbet muligt.
Angrebsvektor: En angriber, der allerede var til stede i et møde (under en aktiv skærmdeling med annotation aktiveret), kunne stille og roligt udføre kode på en anden deltagers enhed – uden nogen klik fra offeret.
Alvorlighedsgrad: CVSS 9.0 (Kritisk) under CVSS v4.0 og CVSS 9.8 under v3.x. Zooms egen sikkerhedsbulletin klassificerede den som 'Høj' alvorlighed.
Relaterede CVE'er i samme opdatering: CVE-2026-53414 (forhøjelse af rettigheder) og CVE-2026-53415 (en anden zero-click RCE i annoteringsmotoren).
Forskere hos A Security, et autonomt offensivt sikkerhedsfirma, brugte offentligt tilgængelige frontlinje-AI-modeller til at opdage og udnytte sårbarheden.
Sårbarheden påvirkede alle native Zoom-klienter på alle større platforme.
| Platform | Berørte versioner | Opdaterede versioner |
|---|---|---|
| Windows | Før 7.1.5 og 7.0.6 | 7.1.5 / 7.0.6 |
| macOS | Før 7.1.5 og 7.0.6 | 7.1.5 / 7.0.6 |
| iOS | Før 7.1.5 og 7.0.6 | 7.1.5 / 7.0.6 |
| Android | Før 7.1.5 og 7.0.6 | 7.1.5 / 7.0.6 |
| Linux | Før 7.1.5 og 7.0.6 | 7.1.5 / 7.0.6 |
Zoom Rooms til Windows var også berørt før specifikke versionopdateringer. Zoom bruges af cirka 70% af Fortune 100-virksomhederne, hvilket giver sårbarheden en meget bred potentiel effekt.
Zoom offentliggjorde sikkerhedsbulletinen (ZSB-26015) og udsendte opdateringer den 11. august 2026. Klientrettelser blev faktisk sendt ud i juni og juli, omkring to måneder før sårbarhederne blev offentliggjort. Der er ikke rapporteret om udnyttelse af sårbarheden på offentliggørelsestidspunktet.
Sårbarheden fandtes i alle versioner op til og med 7.0.5. Opdaterede versioner er Zoom-klient 7.1.5 og 7.0.6 for alle platforme. Zoom Rooms og Zoom Meeting SDK kræver version 7.1.0 eller nyere.
Afsløringen af Zoomsday har udløst betydelig bekymring i sikkerhedsbranchen. Forskerne beskrev det som et 'varselsskud' – hvis frontlinje-AI-modeller kan finde og udnytte kritiske sårbarheder på godartet vis, kan trusselsaktører gøre det ondsindet med samme hastighed.
Hastighedsasymmetri: En AI kan finde og udnytte en kritisk zero-click RCE på under 24 timer med færre end 20 prompts, men en vendors patch-cyklus – selv en hurtig en – tager dage til uger at udvikle, teste og implementere på tværs af alle platforme.
Demokratisering af avanceret udnyttelse: Tidligere kunne et arbejde som dette have taget en nationalstat måneder og millioner af dollars. AI gør det tilgængeligt for alle med adgang til en frontlinje-model.
Zero-click forstærkning: Fordi exploitet ikke kræver brugerinteraktion, omgår det de fleste brugerdefinerede forsvar og lægger hele byrden på patch management og netværksbaserede kontroller.
Komprimering af patch-vinduet: Afstanden mellem, at en sårbarhed opdages (af forskere eller angribere), og at en rettelse er tilgængelig, skrumper mod nul. Organisationer, der ikke kan opdatere Zoom inden for få timer – såsom lufttætte miljøer, regulerede industrier eller store virksomheder med ændringskontrolbestyrelser – er i stigende grad udsatte.
Forsyningskæde bekymring: Sårbarheden lå i Zooms proprietære annoteringsprotokol, som findes på alle klienter. En AI-assisteret angriber kunne stille og roligt have kompromitteret alle deltagere i et enkelt møde – og dermed forvandlet samarbejdsværktøjer til masseimplementeringsvektorer.
Zoomsday er en skarp demonstration af, at AI fundamentalt har ændret hastigheden på sårbarhedsopdagelse. Sikkerhedsbranchen må nu forholde sig til en ny virkelighed: angriberne har allerede taget AI i brug, og patch-cyklussen har ikke fulgt med.
CVE-2026-53413 er en kritisk zero-click remote code execution (RCE) sårbarhed i Zooms annoteringsfunktion – det værktøj, der lader deltagere tegne, fremhæve eller skrive på en delt skærm.
Grundårsag: En manglende grænsekontrol i annoteringsfunktionen i Zoom-klienter muliggør et bufferoverløb. Zoom allokerede fire faste 128-byte buffere til deserialisering af tekstannotation, men validerede ikke inputlængden korrekt, hvilket gjorde overløbet muligt.
Angrebsvektor: En angriber, der allerede var til stede i et møde (under en aktiv skærmdeling med annotation aktiveret), kunne stille og roligt udføre kode på en anden deltagers enhed – uden nogen klik fra offeret.
Alvorlighedsgrad: CVSS 9.0 (Kritisk) under CVSS v4.0 og CVSS 9.8 under v3.x. Zooms egen sikkerhedsbulletin klassificerede den som 'Høj' alvorlighed.
Relaterede CVE'er i samme opdatering: CVE-2026-53414 (forhøjelse af rettigheder) og CVE-2026-53415 (en anden zero-click RCE i annoteringsmotoren).
Forskere hos A Security, et autonomt offensivt sikkerhedsfirma, brugte offentligt tilgængelige frontlinje-AI-modeller til at opdage og udnytte sårbarheden.
Sårbarheden påvirkede alle native Zoom-klienter på alle større platforme.
| Platform | Berørte versioner | Opdaterede versioner |
|---|---|---|
| Windows | Før 7.1.5 og 7.0.6 | 7.1.5 / 7.0.6 |
| macOS | Før 7.1.5 og 7.0.6 | 7.1.5 / 7.0.6 |
| iOS | Før 7.1.5 og 7.0.6 | 7.1.5 / 7.0.6 |
| Android | Før 7.1.5 og 7.0.6 | 7.1.5 / 7.0.6 |
| Linux | Før 7.1.5 og 7.0.6 | 7.1.5 / 7.0.6 |
Zoom Rooms til Windows var også berørt før specifikke versionopdateringer. Zoom bruges af cirka 70% af Fortune 100-virksomhederne, hvilket giver sårbarheden en meget bred potentiel effekt.
Zoom offentliggjorde sikkerhedsbulletinen (ZSB-26015) og udsendte opdateringer den 11. august 2026. Klientrettelser blev faktisk sendt ud i juni og juli, omkring to måneder før sårbarhederne blev offentliggjort. Der er ikke rapporteret om udnyttelse af sårbarheden på offentliggørelsestidspunktet.
Sårbarheden fandtes i alle versioner op til og med 7.0.5. Opdaterede versioner er Zoom-klient 7.1.5 og 7.0.6 for alle platforme. Zoom Rooms og Zoom Meeting SDK kræver version 7.1.0 eller nyere.
Afsløringen af Zoomsday har udløst betydelig bekymring i sikkerhedsbranchen. Forskerne beskrev det som et 'varselsskud' – hvis frontlinje-AI-modeller kan finde og udnytte kritiske sårbarheder på godartet vis, kan trusselsaktører gøre det ondsindet med samme hastighed.
Hastighedsasymmetri: En AI kan finde og udnytte en kritisk zero-click RCE på under 24 timer med færre end 20 prompts, men en vendors patch-cyklus – selv en hurtig en – tager dage til uger at udvikle, teste og implementere på tværs af alle platforme.
Demokratisering af avanceret udnyttelse: Tidligere kunne et arbejde som dette have taget en nationalstat måneder og millioner af dollars. AI gør det tilgængeligt for alle med adgang til en frontlinje-model.
Zero-click forstærkning: Fordi exploitet ikke kræver brugerinteraktion, omgår det de fleste brugerdefinerede forsvar og lægger hele byrden på patch management og netværksbaserede kontroller.
Komprimering af patch-vinduet: Afstanden mellem, at en sårbarhed opdages (af forskere eller angribere), og at en rettelse er tilgængelig, skrumper mod nul. Organisationer, der ikke kan opdatere Zoom inden for få timer – såsom lufttætte miljøer, regulerede industrier eller store virksomheder med ændringskontrolbestyrelser – er i stigende grad udsatte.
Forsyningskæde bekymring: Sårbarheden lå i Zooms proprietære annoteringsprotokol, som findes på alle klienter. En AI-assisteret angriber kunne stille og roligt have kompromitteret alle deltagere i et enkelt møde – og dermed forvandlet samarbejdsværktøjer til masseimplementeringsvektorer.
Zoomsday er en skarp demonstration af, at AI fundamentalt har ændret hastigheden på sårbarhedsopdagelse. Sikkerhedsbranchen må nu forholde sig til en ny virkelighed: angriberne har allerede taget AI i brug, og patch-cyklussen har ikke fulgt med.