CVE 2026 53413, जिसे 'Zoomsday' नाम दिया गया है, Zoom के एनोटेशन फीचर में एक गंभीर शून्य क्लिक रिमोट कोड एक्सीक्यूशन (RCE) कमजोरी है। इससे कोई भी मीटिंग प्रतिभागी बिना किसी यूजर इंटरैक्शन के दूसरे के डिवाइस पर कब्जा क... इस कमजोरी का कारण Zoom के टेक्स्ट एनोटेशन डिसीरियलाइज़ेशन लॉजिक में बाउंड्स चेक का न होना है, जि...
शोध उत्तर

Create a landscape editorial hero image for this Studio Global article: What was the "Zoomsday" vulnerability (CVE-2026-53413) in Zoom, how was it discovered by AI in under 24 hours using fewer than 20 prompts, w. Article summary: Here is a comprehensive breakdown of the "Zoomsday" vulnerability.. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
अगस्त 2026 में, Zoom ने एक गंभीर सुरक्षा कमजोरी को पैच किया, जो किसी मीटिंग प्रतिभागी को बिना एक भी क्लिक किए, बिना किसी चेतावनी के, अन्य सभी प्रतिभागियों के डिवाइसों को चुपचाप अपने कब्जे में लेने दे सकती थी। इस फ्लॉ को, जिसे इसे खोजने वाले शोधकर्ताओं ने "Zoomsday" (ज़ूम्सडे) नाम दिया, पूरी तरह से सार्वजनिक रूप से उपलब्ध AI मॉडल का उपयोग करके 24 घंटे से भी कम समय में और 20 से भी कम प्रॉम्प्ट के साथ खोजा और शस्त्र (exploit) में बदल दिया गया था। इस खुलासे ने सुरक्षा उद्योग में हड़कंप मचा दिया है, जिससे यह सवाल उठ रहे हैं कि संगठन AI-त्वरित कमजोरी खोज से कैसे बच सकते हैं, जो पहले से ही एंटरप्राइज पैच चक्रों को पीछे छोड़ चुकी है।
CVE-2026-53413, Zoom के एनोटेशन फीचर में एक क्रिटिकल जीरो-क्लिक रिमोट कोड एक्सीक्यूशन (RCE) कमजोरी है। एनोटेशन फीचर वह टूल है जो मीटिंग प्रतिभागियों को साझा की गई स्क्रीन पर ड्रा, हाइलाइट या टाइप करने देता है।
मूल कारण: Zoom क्लाइंट के एनोटेटर फंक्शन में बाउंड्स चेक (सीमा जांच) का अभाव होना, जो बफर ओवर-राइट की अनुमति देता है। खास तौर पर, Zoom ने टेक्स्ट एनोटेशन डिसीरियलाइज़ेशन के लिए चार फिक्स्ड 128-बाइट बफर आवंटित किए थे, लेकिन इनपुट लंबाई को मान्य (validate) नहीं किया, जिससे ओवरफ्लो संभव हो गया।
हमले का तरीका: एक हमलावर जो पहले से मीटिंग में मौजूद है (सक्रिय स्क्रीन शेयर के दौरान जिसमें एनोटेशन चालू हो), वह किसी अन्य प्रतिभागी के डिवाइस पर चुपचाप कोड एक्जीक्यूट कर सकता है—बिना पीड़ित द्वारा एक भी क्लिक किए।
गंभीरता रेटिंग: CVSS v4.0 के तहत CVSS 9.0 (क्रिटिकल), और v3.x के तहत CVSS 9.8। Zoom के अपने सुरक्षा बुलेटिन ने इसे "High" गंभीरता के रूप में वर्गीकृत किया।
एक ही पैच में शामिल अन्य संबंधित CVEs: CVE-2026-53414 (विशेषाधिकार वृद्धि) और CVE-2026-53415 (एनोटेशन इंजन में दूसरा जीरो-क्लिक RCE)।
A Security नामक एक स्वायत्त आक्रामक सुरक्षा फर्म के शोधकर्ताओं ने इस कमजोरी को खोजने और शस्त्र (weaponize) बनाने के लिए सार्वजनिक रूप से उपलब्ध फ्रंटियर AI मॉडल का उपयोग किया।
यह कमजोरी हर प्रमुख प्लेटफ़ॉर्म पर सभी नेटिव Zoom क्लाइंट को प्रभावित करती थी।
| प्लेटफ़ॉर्म | प्रभावित वर्ज़न | पैच किए गए वर्ज़न |
|---|---|---|
| Windows | 7.1.5 और 7.0.6 से पहले | 7.1.5 / 7.0.6 |
| macOS | 7.1.5 और 7.0.6 से पहले | 7.1.5 / 7.0.6 |
| iOS | 7.1.5 और 7.0.6 से पहले | 7.1.5 / 7.0.6 |
| Android | 7.1.5 और 7.0.6 से पहले | 7.1.5 / 7.0.6 |
| Linux | 7.1.5 और 7.0.6 से पहले | 7.1.5 / 7.0.6 |
Zoom Rooms for Windows भी कुछ विशिष्ट वर्ज़न अपडेट से पहले प्रभावित हुए थे। Zoom का उपयोग लगभग 70% Fortune 100 कंपनियों द्वारा किया जाता है, जिससे इस कमजोरी का संभावित प्रभाव बहुत व्यापक था।
Zoom ने सुरक्षा बुलेटिन (ZSB-26015) प्रकाशित किया और 11 अगस्त, 2026 को पैच जारी किए। क्लाइंट फिक्स वास्तव में जून और जुलाई में, कमजोरियों को सार्वजनिक करने से लगभग दो महीने पहले भेज दिए गए थे। प्रकाशन तक किसी शोषण की सूचना नहीं मिली है।
यह कमजोरी 7.0.5 तक के सभी वर्ज़न में मौजूद थी। सभी प्लेटफ़ॉर्म के लिए पैच किए गए वर्ज़न Zoom क्लाइंट 7.1.5 और 7.0.6 हैं। Zoom Rooms और Zoom Meeting SDK के लिए वर्ज़न 7.1.0 या उसके बाद के वर्ज़न की आवश्यकता है।
Zoomsday के खुलासे ने सुरक्षा उद्योग में काफी चिंता पैदा कर दी है। शोधकर्ताओं ने इसे एक "चेतावनी शॉट" बताया—अगर फ्रंटियर मॉडल अच्छे इरादे से गंभीर कमजोरियों को ढूंढ और शस्त्र बना सकते हैं, तो खतरे के कलाकार भी उसी गति से दुर्भावनापूर्ण काम कर सकते हैं।
गति असमानता: AI 24 घंटे से भी कम समय में और 20 से कम प्रॉम्प्ट के साथ एक गंभीर जीरो-क्लिक RCE को ढूंढ और शस्त्र बना सकता है, लेकिन एक विक्रेता के पैच चक्र में—भले ही वह तेज़ हो—दिनों से लेकर हफ्तों तक का समय लगता है।
उन्नत शोषण का लोकतंत्रीकरण: अतीत में, ऐसा काम किसी राष्ट्र-राज्य को महीनों और लाखों डॉलर खर्च करने पड़ सकते थे। AI इसे किसी भी व्यक्ति के लिए सुलभ बनाता है जिसके पास फ्रंटियर मॉडल तक पहुंच है।
जीरो-क्लिक प्रवर्धन: चूंकि एक्सप्लॉइट के लिए किसी उपयोगकर्ता इंटरैक्शन की आवश्यकता नहीं होती, यह अधिकांश उपयोगकर्ता-स्तरीय सुरक्षा को बायपास कर देता है और पूरा बोझ पैच प्रबंधन और नेटवर्क-स्तरीय नियंत्रणों पर डाल देता है।
पैच विंडो का संकुचन: कमजोरी के खोजे जाने और उसके फिक्स उपलब्ध होने के बीच का अंतर शून्य के करीब पहुंच रहा है। जो संगठन घंटों के भीतर Zoom को अपडेट नहीं कर सकते—जैसे कि एयर-गैप्ड वातावरण, विनियमित उद्योग, या चेंज-कंट्रोल बोर्ड वाले बड़े उद्यम—तेजी से जोखिम में हैं।
सप्लाई चेन चिंता: यह कमजोरी Zoom के मालिकाना एनोटेशन प्रोटोकॉल में थी, जो हर क्लाइंट पर मौजूद है। AI-सहायता प्राप्त हमलावर एक ही मीटिंग में सभी प्रतिभागियों से चुपचाप समझौता कर सकता था—सहयोग उपकरणों को सामूहिक परिनियोजन वेक्टर में बदल सकता था।
Zoomsday एक स्पष्ट प्रदर्शन है कि AI ने कमजोरी खोज की गति को मौलिक रूप से बदल दिया है। सुरक्षा उद्योग को अब एक नई वास्तविकता का सामना करना होगा: हमलावरों ने पहले ही AI अपना लिया है, और पैच चक्र अभी भी पीछे है।
Studio Global AI
इस पृष्ठ में एक स्रोत-समर्थित उत्तर शामिल है जिसे आप Studio Global के अंदर जारी रख सकते हैं।
CVE 2026 53413, जिसे 'Zoomsday' नाम दिया गया है, Zoom के एनोटेशन फीचर में एक गंभीर शून्य क्लिक रिमोट कोड एक्सीक्यूशन (RCE) कमजोरी है। इससे कोई भी मीटिंग प्रतिभागी बिना किसी यूजर इंटरैक्शन के दूसरे के डिवाइस पर कब्जा क...
CVE 2026 53413, जिसे 'Zoomsday' नाम दिया गया है, Zoom के एनोटेशन फीचर में एक गंभीर शून्य क्लिक रिमोट कोड एक्सीक्यूशन (RCE) कमजोरी है। इससे कोई भी मीटिंग प्रतिभागी बिना किसी यूजर इंटरैक्शन के दूसरे के डिवाइस पर कब्जा क... इस कमजोरी का कारण Zoom के टेक्स्ट एनोटेशन डिसीरियलाइज़ेशन लॉजिक में बाउंड्स चेक का न होना है, जिसमें 128 बाइट के फिक्स्ड बफर आवंटित किए गए थे और इनपुट लंबाई की पुष्टि नहीं की गई, जिससे बफर ओवरफ्लो संभव हो गया।
यह खुलासा इस बात पर गंभीर सवाल उठाता है कि AI की मदद से खोजी गई कमजोरियों की गति, पारंपरिक पैच मैनेजमेंट चक्र को कैसे पीछे छोड़ रही है, क्योंकि शोधकर्ताओं द्वारा इस्तेमाल किए गए वही AI उपकरण हैकर्स के लिए भी उपलब्ध हैं।