Causa raíz: Una falta de verificación de límites en la función de anotación de los clientes de Zoom permite una sobreescritura de búfer. En concreto, Zoom asignaba cuatro buffers fijos de 128 bytes para la deserialización de anotaciones de texto, pero no validaba correctamente la longitud de los datos de entrada, lo que permitía un desbordamiento.
Vector de ataque: Un atacante presente en una reunión (durante una compartición de pantalla activa con anotaciones habilitadas) podía ejecutar código de forma silenciosa en el dispositivo de otro participante, sin necesidad de que la víctima hiciera ningún clic.
Gravedad: Puntuación CVSS 9.0 (Crítica) según CVSS v4.0, y CVSS 9.8 según v3.x. El propio boletín de seguridad de Zoom lo clasificó como de gravedad "Alta".
Otras vulnerabilidades (CVE) incluidas en el mismo parche: CVE-2026-53414 (elevación de privilegios) y CVE-2026-53415 (una segunda RCE de 'zero-click' en el motor de anotaciones).
Investigadores de A Security, una firma de seguridad ofensiva autónoma, utilizaron modelos de IA públicos de última generación para descubrir y convertir en arma la falla.
La vulnerabilidad afectaba a todos los clientes nativos de Zoom en todas las plataformas principales.
| Plataforma | Versiones afectadas | Versiones corregidas |
|---|---|---|
| Windows | Anteriores a 7.1.5 y 7.0.6 | 7.1.5 / 7.0.6 |
| macOS | Anteriores a 7.1.5 y 7.0.6 | 7.1.5 / 7.0.6 |
| iOS | Anteriores a 7.1.5 y 7.0.6 | 7.1.5 / 7.0.6 |
| Android | Anteriores a 7.1.5 y 7.0.6 | 7.1.5 / 7.0.6 |
| Linux | Anteriores a 7.1.5 y 7.0.6 | 7.1.5 / 7.0.6 |
Zoom Rooms para Windows también se vio afectado antes de versiones específicas. Zoom es utilizado por aproximadamente el 70% de las empresas Fortune 100, lo que le da a la falla un impacto potencial muy amplio.
Zoom publicó el boletín de seguridad (ZSB-26015) y lanzó los parches el 11 de agosto de 2026. Las correcciones para los clientes se distribuyeron en realidad en junio y julio, aproximadamente dos meses antes de que las fallas se hicieran públicas. No se ha reportado ninguna explotación activa hasta la fecha de publicación.
La vulnerabilidad existía en todas las versiones hasta la 7.0.5 inclusive. Las versiones corregidas son Zoom cliente 7.1.5 y 7.0.6 para todas las plataformas. Zoom Rooms y Zoom Meeting SDK requieren la versión 7.1.0 o posterior.
La divulgación de Zoomsday ha generado una gran preocupación en la industria de la ciberseguridad. Los investigadores lo describieron como un "aviso" — si los modelos de última generación pueden encontrar y convertir en armas fallas críticas de forma benigna, los actores maliciosos pueden hacerlo a la misma velocidad.
Asimetría de velocidad: Una IA puede encontrar y convertir en arma una RCE crítica de 'zero-click' en menos de 24 horas con menos de 20 prompts, pero el ciclo de parches de un desarrollador — incluso siendo rápido — lleva días o semanas en desarrollarse, probarse e implementarse en todas las plataformas.
Democratización de la explotación avanzada: En el pasado, un trabajo como este podría haberle llevado meses y millones de dólares a un estado-nación. La IA lo hace accesible a cualquiera que tenga acceso a un modelo de frontera.
Amplificación del 'zero-click': Dado que el exploit no requiere interacción del usuario, sortea la mayoría de las defensas a nivel de usuario y pone toda la carga en la gestión de parches y los controles a nivel de red.
Compresión de la ventana de parcheo: El intervalo entre el descubrimiento de una vulnerabilidad (por investigadores o atacantes) y la disponibilidad de una corrección se está reduciendo a casi cero. Las organizaciones que no pueden actualizar Zoom en cuestión de horas — como entornos aislados (air-gapped), industrias reguladas o grandes empresas con comités de control de cambios — están cada vez más expuestas.
Preocupación por la cadena de suministro: La vulnerabilidad residía en el protocolo de anotación propietario de Zoom, que existe en todos los clientes. Un atacante asistido por IA podría haber comprometido silenciosamente a todos los participantes de una sola reunión, convirtiendo las herramientas de colaboración en vectores de despliegue masivo.
Zoomsday es una demostración contundente de que la IA ha cambiado fundamentalmente la velocidad del descubrimiento de vulnerabilidades. La industria de la seguridad debe enfrentarse ahora a una nueva realidad: los atacantes ya han adoptado la IA, y el ciclo de parches aún no.