CVE-2026-53413, Zoom के एनोटेशन फीचर में एक क्रिटिकल जीरो-क्लिक रिमोट कोड एक्सीक्यूशन (RCE) कमजोरी है। एनोटेशन फीचर वह टूल है जो मीटिंग प्रतिभागियों को साझा की गई स्क्रीन पर ड्रा, हाइलाइट या टाइप करने देता है।
मूल कारण: Zoom क्लाइंट के एनोटेटर फंक्शन में बाउंड्स चेक (सीमा जांच) का अभाव होना, जो बफर ओवर-राइट की अनुमति देता है। खास तौर पर, Zoom ने टेक्स्ट एनोटेशन डिसीरियलाइज़ेशन के लिए चार फिक्स्ड 128-बाइट बफर आवंटित किए थे, लेकिन इनपुट लंबाई को मान्य (validate) नहीं किया, जिससे ओवरफ्लो संभव हो गया।
हमले का तरीका: एक हमलावर जो पहले से मीटिंग में मौजूद है (सक्रिय स्क्रीन शेयर के दौरान जिसमें एनोटेशन चालू हो), वह किसी अन्य प्रतिभागी के डिवाइस पर चुपचाप कोड एक्जीक्यूट कर सकता है—बिना पीड़ित द्वारा एक भी क्लिक किए।
गंभीरता रेटिंग: CVSS v4.0 के तहत CVSS 9.0 (क्रिटिकल), और v3.x के तहत CVSS 9.8। Zoom के अपने सुरक्षा बुलेटिन ने इसे "High" गंभीरता के रूप में वर्गीकृत किया।
एक ही पैच में शामिल अन्य संबंधित CVEs: CVE-2026-53414 (विशेषाधिकार वृद्धि) और CVE-2026-53415 (एनोटेशन इंजन में दूसरा जीरो-क्लिक RCE)।
A Security नामक एक स्वायत्त आक्रामक सुरक्षा फर्म के शोधकर्ताओं ने इस कमजोरी को खोजने और शस्त्र (weaponize) बनाने के लिए सार्वजनिक रूप से उपलब्ध फ्रंटियर AI मॉडल का उपयोग किया।
यह कमजोरी हर प्रमुख प्लेटफ़ॉर्म पर सभी नेटिव Zoom क्लाइंट को प्रभावित करती थी।
| प्लेटफ़ॉर्म | प्रभावित वर्ज़न | पैच किए गए वर्ज़न |
|---|---|---|
| Windows | 7.1.5 और 7.0.6 से पहले | 7.1.5 / 7.0.6 |
| macOS | 7.1.5 और 7.0.6 से पहले | 7.1.5 / 7.0.6 |
| iOS | 7.1.5 और 7.0.6 से पहले | 7.1.5 / 7.0.6 |
| Android | 7.1.5 और 7.0.6 से पहले | 7.1.5 / 7.0.6 |
| Linux | 7.1.5 और 7.0.6 से पहले | 7.1.5 / 7.0.6 |
Zoom Rooms for Windows भी कुछ विशिष्ट वर्ज़न अपडेट से पहले प्रभावित हुए थे। Zoom का उपयोग लगभग 70% Fortune 100 कंपनियों द्वारा किया जाता है, जिससे इस कमजोरी का संभावित प्रभाव बहुत व्यापक था।
Zoom ने सुरक्षा बुलेटिन (ZSB-26015) प्रकाशित किया और 11 अगस्त, 2026 को पैच जारी किए। क्लाइंट फिक्स वास्तव में जून और जुलाई में, कमजोरियों को सार्वजनिक करने से लगभग दो महीने पहले भेज दिए गए थे। प्रकाशन तक किसी शोषण की सूचना नहीं मिली है।
यह कमजोरी 7.0.5 तक के सभी वर्ज़न में मौजूद थी। सभी प्लेटफ़ॉर्म के लिए पैच किए गए वर्ज़न Zoom क्लाइंट 7.1.5 और 7.0.6 हैं। Zoom Rooms और Zoom Meeting SDK के लिए वर्ज़न 7.1.0 या उसके बाद के वर्ज़न की आवश्यकता है।
Zoomsday के खुलासे ने सुरक्षा उद्योग में काफी चिंता पैदा कर दी है। शोधकर्ताओं ने इसे एक "चेतावनी शॉट" बताया—अगर फ्रंटियर मॉडल अच्छे इरादे से गंभीर कमजोरियों को ढूंढ और शस्त्र बना सकते हैं, तो खतरे के कलाकार भी उसी गति से दुर्भावनापूर्ण काम कर सकते हैं।
गति असमानता: AI 24 घंटे से भी कम समय में और 20 से कम प्रॉम्प्ट के साथ एक गंभीर जीरो-क्लिक RCE को ढूंढ और शस्त्र बना सकता है, लेकिन एक विक्रेता के पैच चक्र में—भले ही वह तेज़ हो—दिनों से लेकर हफ्तों तक का समय लगता है।
उन्नत शोषण का लोकतंत्रीकरण: अतीत में, ऐसा काम किसी राष्ट्र-राज्य को महीनों और लाखों डॉलर खर्च करने पड़ सकते थे। AI इसे किसी भी व्यक्ति के लिए सुलभ बनाता है जिसके पास फ्रंटियर मॉडल तक पहुंच है।
जीरो-क्लिक प्रवर्धन: चूंकि एक्सप्लॉइट के लिए किसी उपयोगकर्ता इंटरैक्शन की आवश्यकता नहीं होती, यह अधिकांश उपयोगकर्ता-स्तरीय सुरक्षा को बायपास कर देता है और पूरा बोझ पैच प्रबंधन और नेटवर्क-स्तरीय नियंत्रणों पर डाल देता है।
पैच विंडो का संकुचन: कमजोरी के खोजे जाने और उसके फिक्स उपलब्ध होने के बीच का अंतर शून्य के करीब पहुंच रहा है। जो संगठन घंटों के भीतर Zoom को अपडेट नहीं कर सकते—जैसे कि एयर-गैप्ड वातावरण, विनियमित उद्योग, या चेंज-कंट्रोल बोर्ड वाले बड़े उद्यम—तेजी से जोखिम में हैं।
सप्लाई चेन चिंता: यह कमजोरी Zoom के मालिकाना एनोटेशन प्रोटोकॉल में थी, जो हर क्लाइंट पर मौजूद है। AI-सहायता प्राप्त हमलावर एक ही मीटिंग में सभी प्रतिभागियों से चुपचाप समझौता कर सकता था—सहयोग उपकरणों को सामूहिक परिनियोजन वेक्टर में बदल सकता था।
Zoomsday एक स्पष्ट प्रदर्शन है कि AI ने कमजोरी खोज की गति को मौलिक रूप से बदल दिया है। सुरक्षा उद्योग को अब एक नई वास्तविकता का सामना करना होगा: हमलावरों ने पहले ही AI अपना लिया है, और पैच चक्र अभी भी पीछे है।
CVE-2026-53413, Zoom के एनोटेशन फीचर में एक क्रिटिकल जीरो-क्लिक रिमोट कोड एक्सीक्यूशन (RCE) कमजोरी है। एनोटेशन फीचर वह टूल है जो मीटिंग प्रतिभागियों को साझा की गई स्क्रीन पर ड्रा, हाइलाइट या टाइप करने देता है।
मूल कारण: Zoom क्लाइंट के एनोटेटर फंक्शन में बाउंड्स चेक (सीमा जांच) का अभाव होना, जो बफर ओवर-राइट की अनुमति देता है। खास तौर पर, Zoom ने टेक्स्ट एनोटेशन डिसीरियलाइज़ेशन के लिए चार फिक्स्ड 128-बाइट बफर आवंटित किए थे, लेकिन इनपुट लंबाई को मान्य (validate) नहीं किया, जिससे ओवरफ्लो संभव हो गया।
हमले का तरीका: एक हमलावर जो पहले से मीटिंग में मौजूद है (सक्रिय स्क्रीन शेयर के दौरान जिसमें एनोटेशन चालू हो), वह किसी अन्य प्रतिभागी के डिवाइस पर चुपचाप कोड एक्जीक्यूट कर सकता है—बिना पीड़ित द्वारा एक भी क्लिक किए।
गंभीरता रेटिंग: CVSS v4.0 के तहत CVSS 9.0 (क्रिटिकल), और v3.x के तहत CVSS 9.8। Zoom के अपने सुरक्षा बुलेटिन ने इसे "High" गंभीरता के रूप में वर्गीकृत किया।
एक ही पैच में शामिल अन्य संबंधित CVEs: CVE-2026-53414 (विशेषाधिकार वृद्धि) और CVE-2026-53415 (एनोटेशन इंजन में दूसरा जीरो-क्लिक RCE)।
A Security नामक एक स्वायत्त आक्रामक सुरक्षा फर्म के शोधकर्ताओं ने इस कमजोरी को खोजने और शस्त्र (weaponize) बनाने के लिए सार्वजनिक रूप से उपलब्ध फ्रंटियर AI मॉडल का उपयोग किया।
यह कमजोरी हर प्रमुख प्लेटफ़ॉर्म पर सभी नेटिव Zoom क्लाइंट को प्रभावित करती थी।
| प्लेटफ़ॉर्म | प्रभावित वर्ज़न | पैच किए गए वर्ज़न |
|---|---|---|
| Windows | 7.1.5 और 7.0.6 से पहले | 7.1.5 / 7.0.6 |
| macOS | 7.1.5 और 7.0.6 से पहले | 7.1.5 / 7.0.6 |
| iOS | 7.1.5 और 7.0.6 से पहले | 7.1.5 / 7.0.6 |
| Android | 7.1.5 और 7.0.6 से पहले | 7.1.5 / 7.0.6 |
| Linux | 7.1.5 और 7.0.6 से पहले | 7.1.5 / 7.0.6 |
Zoom Rooms for Windows भी कुछ विशिष्ट वर्ज़न अपडेट से पहले प्रभावित हुए थे। Zoom का उपयोग लगभग 70% Fortune 100 कंपनियों द्वारा किया जाता है, जिससे इस कमजोरी का संभावित प्रभाव बहुत व्यापक था।
Zoom ने सुरक्षा बुलेटिन (ZSB-26015) प्रकाशित किया और 11 अगस्त, 2026 को पैच जारी किए। क्लाइंट फिक्स वास्तव में जून और जुलाई में, कमजोरियों को सार्वजनिक करने से लगभग दो महीने पहले भेज दिए गए थे। प्रकाशन तक किसी शोषण की सूचना नहीं मिली है।
यह कमजोरी 7.0.5 तक के सभी वर्ज़न में मौजूद थी। सभी प्लेटफ़ॉर्म के लिए पैच किए गए वर्ज़न Zoom क्लाइंट 7.1.5 और 7.0.6 हैं। Zoom Rooms और Zoom Meeting SDK के लिए वर्ज़न 7.1.0 या उसके बाद के वर्ज़न की आवश्यकता है।
Zoomsday के खुलासे ने सुरक्षा उद्योग में काफी चिंता पैदा कर दी है। शोधकर्ताओं ने इसे एक "चेतावनी शॉट" बताया—अगर फ्रंटियर मॉडल अच्छे इरादे से गंभीर कमजोरियों को ढूंढ और शस्त्र बना सकते हैं, तो खतरे के कलाकार भी उसी गति से दुर्भावनापूर्ण काम कर सकते हैं।
गति असमानता: AI 24 घंटे से भी कम समय में और 20 से कम प्रॉम्प्ट के साथ एक गंभीर जीरो-क्लिक RCE को ढूंढ और शस्त्र बना सकता है, लेकिन एक विक्रेता के पैच चक्र में—भले ही वह तेज़ हो—दिनों से लेकर हफ्तों तक का समय लगता है।
उन्नत शोषण का लोकतंत्रीकरण: अतीत में, ऐसा काम किसी राष्ट्र-राज्य को महीनों और लाखों डॉलर खर्च करने पड़ सकते थे। AI इसे किसी भी व्यक्ति के लिए सुलभ बनाता है जिसके पास फ्रंटियर मॉडल तक पहुंच है।
जीरो-क्लिक प्रवर्धन: चूंकि एक्सप्लॉइट के लिए किसी उपयोगकर्ता इंटरैक्शन की आवश्यकता नहीं होती, यह अधिकांश उपयोगकर्ता-स्तरीय सुरक्षा को बायपास कर देता है और पूरा बोझ पैच प्रबंधन और नेटवर्क-स्तरीय नियंत्रणों पर डाल देता है।
पैच विंडो का संकुचन: कमजोरी के खोजे जाने और उसके फिक्स उपलब्ध होने के बीच का अंतर शून्य के करीब पहुंच रहा है। जो संगठन घंटों के भीतर Zoom को अपडेट नहीं कर सकते—जैसे कि एयर-गैप्ड वातावरण, विनियमित उद्योग, या चेंज-कंट्रोल बोर्ड वाले बड़े उद्यम—तेजी से जोखिम में हैं।
सप्लाई चेन चिंता: यह कमजोरी Zoom के मालिकाना एनोटेशन प्रोटोकॉल में थी, जो हर क्लाइंट पर मौजूद है। AI-सहायता प्राप्त हमलावर एक ही मीटिंग में सभी प्रतिभागियों से चुपचाप समझौता कर सकता था—सहयोग उपकरणों को सामूहिक परिनियोजन वेक्टर में बदल सकता था।
Zoomsday एक स्पष्ट प्रदर्शन है कि AI ने कमजोरी खोज की गति को मौलिक रूप से बदल दिया है। सुरक्षा उद्योग को अब एक नई वास्तविकता का सामना करना होगा: हमलावरों ने पहले ही AI अपना लिया है, और पैच चक्र अभी भी पीछे है।