CVE-2026-53413 on kriittinen nollaklikkauksen etäkoodin suorittamisen (RCE) haavoittuvuus Zoomin annotaatiotoiminnossa – eli ominaisuudessa, jolla kokouksen osallistujat voivat piirtää, korostaa tai kirjoittaa jaetulle näytölle.
Syy: Puuttuva tarkistus Zoomin annotointifunktiossa mahdollistaa puskuriylivuodon. Zoom varaa tekstiannotaatioita varten neljä kiinteää 128 tavun puskuria, mutta ei tarkista syötteen pituutta kunnolla, mikä mahdollistaa ylivuodon.
Hyökkäysvektori: Kokoukseen jo osallistuva hyökkääjä (kun näytönjako on käynnissä ja annotointi päällä) pystyy suorittamaan koodia toisen osallistujan laitteella – ilman että uhri tekee yhtään klikkausta.
Vakavuus: CVSS 9.0 (kriittinen) CVSS v4.0 -asteikolla ja 9.8 v3.x-asteikolla. Zoomin oma tietoturvatiedote luokitteli sen "korkeaksi" vakavuudeltaan.
Muut samassa päivityksessä korjatut haavoittuvuudet: CVE-2026-53414 (oikeuksien korotus) ja CVE-2026-53415 (toinen nollaklikkauksen RCE annotaatiomoottorissa).
Tutkijat A Security -yrityksessä, joka on erikoistunut autonomiseen hyökkäävään tietoturvaan, käyttivät julkisia tekoälymalleja haavoittuvuuden löytämiseen ja aseistamiseen.
Haavoittuvuus koski kaikkia alkuperäisiä Zoom-asiakasohjelmia kaikilla tärkeimmillä alustoilla.
| Alusta | Haavoittuvat versiot | Korjatut versiot |
|---|---|---|
| Windows | Ennen versioita 7.1.5 ja 7.0.6 | 7.1.5 / 7.0.6 |
| macOS | Ennen versioita 7.1.5 ja 7.0.6 | 7.1.5 / 7.0.6 |
| iOS | Ennen versioita 7.1.5 ja 7.0.6 | 7.1.5 / 7.0.6 |
| Android | Ennen versioita 7.1.5 ja 7.0.6 | 7.1.5 / 7.0.6 |
| Linux | Ennen versioita 7.1.5 ja 7.0.6 | 7.1.5 / 7.0.6 |
Zoom Rooms Windowsille oli myös haavoittuvainen ennen tiettyjä versiopäivityksiä. Zoomia käyttää noin 70 prosenttia Fortune 100 -listan yrityksistä, joten haavoittuvuuden mahdollinen vaikutus oli erittäin laaja.
Zoom julkaisi tietoturvatiedotteen (ZSB-26015) ja päivitykset 11. elokuuta 2026. Asiakaspäivitykset julkaistiin itse asiassa jo kesä- ja heinäkuussa, noin kaksi kuukautta ennen haavoittuvuuksien julkistamista. Hyväksikäyttötapauksia ei ole raportoitu.
Haavoittuvuus oli olemassa kaikissa versioissa versioon 7.0.5 saakka. Korjatut versiot ovat Zoom-asiakasohjelma 7.1.5 ja 7.0.6 kaikille alustoille. Zoom Rooms ja Zoom Meeting SDK vaativat version 7.1.0 tai uudemman.
Zoomsday-paljastus on herättänyt laajaa huolta tietoturva-alalla. Tutkijat kuvasivat sitä "varoituslaukaukseksi" – jos huippumallit voivat löytää ja aseistaa kriittisiä haavoittuvuuksia hyväntahtoisesti, uhkatoimijat voivat tehdä saman pahantahtoisesti samalla nopeudella.
Nopeusepätasapaino: Tekoäly voi löytää ja aseistaa kriittisen nollaklikkauksen RCE:n alle 24 tunnissa alle 20 kehotteella, mutta toimittajan päivityssykli – jopa nopea – kestää päiviä tai viikkoja kehittää, testata ja levittää kaikille alustoille.
Kehittyneen hyväksikäytön demokratisoituminen: Aiemmin tällainen työ olisi saattanut vaatia valtiolliselta toimijalta kuukausia ja miljoonia dollareita. Tekoäly tekee siitä kaikkien huippumalleihin pääsevien ulottuvilla.
Nollaklikkauksen vaikutus: Koska hyväksikäyttö ei vaadi käyttäjän toimintaa, se ohittaa useimmat käyttäjätason suojaukset ja asettaa kaiken vastuun päivityshallinnalle ja verkkotason valvonnalle.
Päivitysikkunoiden kutistuminen: Aika haavoittuvuuden löytymisestä (tutkijoiden tai hyökkääjien toimesta) ja korjauksen saatavuuden välillä kutistuu kohti nollaa. Organisaatiot, jotka eivät voi päivittää Zoomia tunneissa – kuten ilmarakoiset ympäristöt, säännellyt toimialat tai suuret yritykset, joilla on muutoshallintakomiteat – ovat yhä alttiimpia.
Toimitusketjun huoli: Haavoittuvuus oli Zoomin omassa annotaatioprotokollassa, joka on jokaisessa asiakassovelluksessa. Tekoälyavusteinen hyökkääjä olisi voinut hiljaa vaarantaa jokaisen osallistujan yhdessä kokouksessa – muuttamalla yhteistyötyökalut massalevityksen vektoreiksi.
Zoomsday on karu osoitus siitä, että tekoäly on muuttanut perusteellisesti haavoittuvuuksien löytämisen nopeutta. Tietoturva-alan on nyt kohdattava uusi todellisuus: hyökkääjät ovat jo omaksuneet tekoälyn, mutta päivityssykli ei ole pysynyt perässä.
CVE-2026-53413 on kriittinen nollaklikkauksen etäkoodin suorittamisen (RCE) haavoittuvuus Zoomin annotaatiotoiminnossa – eli ominaisuudessa, jolla kokouksen osallistujat voivat piirtää, korostaa tai kirjoittaa jaetulle näytölle.
Syy: Puuttuva tarkistus Zoomin annotointifunktiossa mahdollistaa puskuriylivuodon. Zoom varaa tekstiannotaatioita varten neljä kiinteää 128 tavun puskuria, mutta ei tarkista syötteen pituutta kunnolla, mikä mahdollistaa ylivuodon.
Hyökkäysvektori: Kokoukseen jo osallistuva hyökkääjä (kun näytönjako on käynnissä ja annotointi päällä) pystyy suorittamaan koodia toisen osallistujan laitteella – ilman että uhri tekee yhtään klikkausta.
Vakavuus: CVSS 9.0 (kriittinen) CVSS v4.0 -asteikolla ja 9.8 v3.x-asteikolla. Zoomin oma tietoturvatiedote luokitteli sen "korkeaksi" vakavuudeltaan.
Muut samassa päivityksessä korjatut haavoittuvuudet: CVE-2026-53414 (oikeuksien korotus) ja CVE-2026-53415 (toinen nollaklikkauksen RCE annotaatiomoottorissa).
Tutkijat A Security -yrityksessä, joka on erikoistunut autonomiseen hyökkäävään tietoturvaan, käyttivät julkisia tekoälymalleja haavoittuvuuden löytämiseen ja aseistamiseen.
Haavoittuvuus koski kaikkia alkuperäisiä Zoom-asiakasohjelmia kaikilla tärkeimmillä alustoilla.
| Alusta | Haavoittuvat versiot | Korjatut versiot |
|---|---|---|
| Windows | Ennen versioita 7.1.5 ja 7.0.6 | 7.1.5 / 7.0.6 |
| macOS | Ennen versioita 7.1.5 ja 7.0.6 | 7.1.5 / 7.0.6 |
| iOS | Ennen versioita 7.1.5 ja 7.0.6 | 7.1.5 / 7.0.6 |
| Android | Ennen versioita 7.1.5 ja 7.0.6 | 7.1.5 / 7.0.6 |
| Linux | Ennen versioita 7.1.5 ja 7.0.6 | 7.1.5 / 7.0.6 |
Zoom Rooms Windowsille oli myös haavoittuvainen ennen tiettyjä versiopäivityksiä. Zoomia käyttää noin 70 prosenttia Fortune 100 -listan yrityksistä, joten haavoittuvuuden mahdollinen vaikutus oli erittäin laaja.
Zoom julkaisi tietoturvatiedotteen (ZSB-26015) ja päivitykset 11. elokuuta 2026. Asiakaspäivitykset julkaistiin itse asiassa jo kesä- ja heinäkuussa, noin kaksi kuukautta ennen haavoittuvuuksien julkistamista. Hyväksikäyttötapauksia ei ole raportoitu.
Haavoittuvuus oli olemassa kaikissa versioissa versioon 7.0.5 saakka. Korjatut versiot ovat Zoom-asiakasohjelma 7.1.5 ja 7.0.6 kaikille alustoille. Zoom Rooms ja Zoom Meeting SDK vaativat version 7.1.0 tai uudemman.
Zoomsday-paljastus on herättänyt laajaa huolta tietoturva-alalla. Tutkijat kuvasivat sitä "varoituslaukaukseksi" – jos huippumallit voivat löytää ja aseistaa kriittisiä haavoittuvuuksia hyväntahtoisesti, uhkatoimijat voivat tehdä saman pahantahtoisesti samalla nopeudella.
Nopeusepätasapaino: Tekoäly voi löytää ja aseistaa kriittisen nollaklikkauksen RCE:n alle 24 tunnissa alle 20 kehotteella, mutta toimittajan päivityssykli – jopa nopea – kestää päiviä tai viikkoja kehittää, testata ja levittää kaikille alustoille.
Kehittyneen hyväksikäytön demokratisoituminen: Aiemmin tällainen työ olisi saattanut vaatia valtiolliselta toimijalta kuukausia ja miljoonia dollareita. Tekoäly tekee siitä kaikkien huippumalleihin pääsevien ulottuvilla.
Nollaklikkauksen vaikutus: Koska hyväksikäyttö ei vaadi käyttäjän toimintaa, se ohittaa useimmat käyttäjätason suojaukset ja asettaa kaiken vastuun päivityshallinnalle ja verkkotason valvonnalle.
Päivitysikkunoiden kutistuminen: Aika haavoittuvuuden löytymisestä (tutkijoiden tai hyökkääjien toimesta) ja korjauksen saatavuuden välillä kutistuu kohti nollaa. Organisaatiot, jotka eivät voi päivittää Zoomia tunneissa – kuten ilmarakoiset ympäristöt, säännellyt toimialat tai suuret yritykset, joilla on muutoshallintakomiteat – ovat yhä alttiimpia.
Toimitusketjun huoli: Haavoittuvuus oli Zoomin omassa annotaatioprotokollassa, joka on jokaisessa asiakassovelluksessa. Tekoälyavusteinen hyökkääjä olisi voinut hiljaa vaarantaa jokaisen osallistujan yhdessä kokouksessa – muuttamalla yhteistyötyökalut massalevityksen vektoreiksi.
Zoomsday on karu osoitus siitä, että tekoäly on muuttanut perusteellisesti haavoittuvuuksien löytämisen nopeutta. Tietoturva-alan on nyt kohdattava uusi todellisuus: hyökkääjät ovat jo omaksuneet tekoälyn, mutta päivityssykli ei ole pysynyt perässä.