CVE 2026 53413(「Zoomsday」)は、Zoomのアノテーション機能に存在した重大なゼロクリックリモートコード実行(RCE)脆弱性。会議参加者が被害者の操作なしに他の参加者のデバイスを乗っ取ることが可能だった。 脆弱性の原因は、Zoomのテキストアノテーション逆シリアル化ロジックにおける境界チェックの欠如。固定128バイトバッファにサイズ検証なく入力されることでバッファオーバーライトが発生した。
研究の答え

Create a landscape editorial hero image for this Studio Global article: What was the "Zoomsday" vulnerability (CVE-2026-53413) in Zoom, how was it discovered by AI in under 24 hours using fewer than 20 prompts, w. Article summary: Here is a comprehensive breakdown of the "Zoomsday" vulnerability.. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
2026年8月、Zoomは重大なセキュリティ脆弱性に対するパッチを公開しました。この脆弱性は、会議参加者が他の全ての参加者のデバイスを、一切のクリック操作や警告なしに、静かに乗っ取ることを可能にするものでした。研究者らによって「Zoomsday」と名付けられたこの欠陥は、公開されているAIモデルのみを使用し、24時間未満、かつ20回未満のプロンプトで発見・武器化されました。この開示はセキュリティ業界に衝撃を与え、組織がどのようにしてAIによって加速された脆弱性発見(これはすでに企業のパッチサイクルを上回るペースです)から身を守るべきか、という緊急の疑問を投げかけています。
CVE-2026-53413は、Zoomのアノテーション機能(会議参加者が共有画面に描画、ハイライト、テキスト入力を行うツール)における重大なゼロクリックリモートコード実行(RCE)脆弱性です。
根本原因: Zoomクライアントのアノテーター機能における境界チェックの欠如により、バッファオーバーライトが発生します。 具体的には、Zoomはテキストアノテーションのデシリアライズ用に4つの固定128バイトバッファを割り当てていましたが、入力長の検証が適切に行われておらず、オーバーフローが可能でした。
攻撃ベクトル: 既に会議に参加している攻撃者(アクティブな画面共有とアノテーションが有効な状態)が、被害者のデバイス上でゼロクリックでコードを実行できます。被害者側の操作は一切不要です。
深刻度評価: CVSS v4.0で9.0(Critical)、v3.xで9.8。 Zoom自身のセキュリティ速報では「High」と分類されています。
同じパッチに含まれる関連CVE: CVE-2026-53414(特権昇格)およびCVE-2026-53415(アノテーションエンジンにおける別のゼロクリックRCE)。
自律型攻撃的セキュリティ企業 A Security の研究者らは、公開されているフロンティアAIモデルを使用してこの欠陥を発見し、武器化しました。
本脆弱性は、主要な全プラットフォームにおける全てのネイティブZoomクライアントに影響を与えました。
| プラットフォーム | 影響を受けるバージョン | 修正済みバージョン |
|---|---|---|
| Windows | 7.1.5および7.0.6未満 | 7.1.5 / 7.0.6 |
| macOS | 7.1.5および7.0.6未満 | 7.1.5 / 7.0.6 |
| iOS | 7.1.5および7.0.6未満 | 7.1.5 / 7.0.6 |
| Android | 7.1.5および7.0.6未満 | 7.1.5 / 7.0.6 |
| Linux | 7.1.5および7.0.6未満 | 7.1.5 / 7.0.6 |
Zoom Rooms for Windowsも特定のバージョンアップデート以前は影響を受けました。 ZoomはFortune 100企業の約70%が使用しており、この欠陥の潜在的な影響範囲は非常に広範囲に及びます。
Zoomはセキュリティ速報(ZSB-26015)を公開し、2026年8月11日にパッチの展開を開始しました。 クライアント向けの修正は実際には6月と7月に出荷されており、脆弱性が公表される約2か月前でした。記事執筆時点で、悪用の報告はありません。
本脆弱性は、バージョン7.0.5までの全バージョンに存在しました。 修正済みバージョンは、全プラットフォーム向けZoomクライアント7.1.5および7.0.6です。Zoom RoomsおよびZoom Meeting SDKはバージョン7.1.0以降が必要です。
Zoomsdayの開示は、セキュリティ業界全体に重大な懸念を引き起こしています。 研究者らはこれを「警告の一発」と表現し、フロンティアモデルが良性の目的で重要な欠陥を発見・武器化できるのであれば、脅威アクターも同じ速度で悪意を持ってそれを行うことができると指摘しています。
速度の非対称性: AIは20回未満のプロンプトで24時間以内に重大なゼロクリックRCEを発見・武器化できますが、ベンダーのパッチサイクルは(たとえ迅速であっても)開発、テスト、全プラットフォームへの展開に数日から数週間を要します。
高度な悪用の民主化: 過去には、このような作業に国家レベルの機関が数か月と数百万ドルを費やしていたかもしれません。AIは、フロンティアモデルにアクセスできる者なら誰でもこれを可能にします。
ゼロクリックによる増幅効果: このエクスプロイトはユーザーの操作を一切必要としないため、ほとんどのユーザーレベルの防御を迂回し、すべての負担をパッチ管理とネットワークレベルの制御に集中させます。
パッチウィンドウの圧縮: 脆弱性が(研究者または攻撃者によって)発見されてから修正が利用可能になるまでのギャップは、ゼロに近づいています。数時間以内にZoomを更新できない組織(エアギャップ環境、規制産業、変更管理委員会を持つ大企業など)は、ますます危険にさらされています。
サプライチェーンの懸念: 本脆弱性は、すべてのクライアントに存在するZoom独自のアノテーションプロトコルにありました。AIを利用した攻撃者は、単一の会議の全参加者を静かに侵害し、コラボレーションツールを大量展開のベクターに変えることができたでしょう。
Zoomsdayは、AIが脆弱性発見の速度を根本的に変えたことを如実に示しています。セキュリティ業界は今、新たな現実と向き合わなければなりません。すなわち、攻撃者はすでにAIを採用しており、パッチサイクルはそれに追いついていない、という現実です。
Studio Global AI
このページにはソースに裏付けされた回答が含まれており、Studio Global 内で続行できます。
CVE 2026 53413(「Zoomsday」)は、Zoomのアノテーション機能に存在した重大なゼロクリックリモートコード実行(RCE)脆弱性。会議参加者が被害者の操作なしに他の参加者のデバイスを乗っ取ることが可能だった。
CVE 2026 53413(「Zoomsday」)は、Zoomのアノテーション機能に存在した重大なゼロクリックリモートコード実行(RCE)脆弱性。会議参加者が被害者の操作なしに他の参加者のデバイスを乗っ取ることが可能だった。 脆弱性の原因は、Zoomのテキストアノテーション逆シリアル化ロジックにおける境界チェックの欠如。固定128バイトバッファにサイズ検証なく入力されることでバッファオーバーライトが発生した。
同問題は、セキュリティ研究企業A Securityが公開AIモデル(Anthropic Claude Opus 4.7/4.8)に対し20未満のプロンプトを送信し、24時間未満で発見・エクスプロイト開発に成功した。