CVE-2026-53413は、Zoomのアノテーション機能(会議参加者が共有画面に描画、ハイライト、テキスト入力を行うツール)における重大なゼロクリックリモートコード実行(RCE)脆弱性です。
根本原因: Zoomクライアントのアノテーター機能における境界チェックの欠如により、バッファオーバーライトが発生します。 具体的には、Zoomはテキストアノテーションのデシリアライズ用に4つの固定128バイトバッファを割り当てていましたが、入力長の検証が適切に行われておらず、オーバーフローが可能でした。
攻撃ベクトル: 既に会議に参加している攻撃者(アクティブな画面共有とアノテーションが有効な状態)が、被害者のデバイス上でゼロクリックでコードを実行できます。被害者側の操作は一切不要です。
深刻度評価: CVSS v4.0で9.0(Critical)、v3.xで9.8。 Zoom自身のセキュリティ速報では「High」と分類されています。
同じパッチに含まれる関連CVE: CVE-2026-53414(特権昇格)およびCVE-2026-53415(アノテーションエンジンにおける別のゼロクリックRCE)。
自律型攻撃的セキュリティ企業 A Security の研究者らは、公開されているフロンティアAIモデルを使用してこの欠陥を発見し、武器化しました。
本脆弱性は、主要な全プラットフォームにおける全てのネイティブZoomクライアントに影響を与えました。
| プラットフォーム | 影響を受けるバージョン | 修正済みバージョン |
|---|---|---|
| Windows | 7.1.5および7.0.6未満 | 7.1.5 / 7.0.6 |
| macOS | 7.1.5および7.0.6未満 | 7.1.5 / 7.0.6 |
| iOS | 7.1.5および7.0.6未満 | 7.1.5 / 7.0.6 |
| Android | 7.1.5および7.0.6未満 | 7.1.5 / 7.0.6 |
| Linux | 7.1.5および7.0.6未満 | 7.1.5 / 7.0.6 |
Zoom Rooms for Windowsも特定のバージョンアップデート以前は影響を受けました。 ZoomはFortune 100企業の約70%が使用しており、この欠陥の潜在的な影響範囲は非常に広範囲に及びます。
Zoomはセキュリティ速報(ZSB-26015)を公開し、2026年8月11日にパッチの展開を開始しました。 クライアント向けの修正は実際には6月と7月に出荷されており、脆弱性が公表される約2か月前でした。記事執筆時点で、悪用の報告はありません。
本脆弱性は、バージョン7.0.5までの全バージョンに存在しました。 修正済みバージョンは、全プラットフォーム向けZoomクライアント7.1.5および7.0.6です。Zoom RoomsおよびZoom Meeting SDKはバージョン7.1.0以降が必要です。
Zoomsdayの開示は、セキュリティ業界全体に重大な懸念を引き起こしています。 研究者らはこれを「警告の一発」と表現し、フロンティアモデルが良性の目的で重要な欠陥を発見・武器化できるのであれば、脅威アクターも同じ速度で悪意を持ってそれを行うことができると指摘しています。
速度の非対称性: AIは20回未満のプロンプトで24時間以内に重大なゼロクリックRCEを発見・武器化できますが、ベンダーのパッチサイクルは(たとえ迅速であっても)開発、テスト、全プラットフォームへの展開に数日から数週間を要します。
高度な悪用の民主化: 過去には、このような作業に国家レベルの機関が数か月と数百万ドルを費やしていたかもしれません。AIは、フロンティアモデルにアクセスできる者なら誰でもこれを可能にします。
ゼロクリックによる増幅効果: このエクスプロイトはユーザーの操作を一切必要としないため、ほとんどのユーザーレベルの防御を迂回し、すべての負担をパッチ管理とネットワークレベルの制御に集中させます。
パッチウィンドウの圧縮: 脆弱性が(研究者または攻撃者によって)発見されてから修正が利用可能になるまでのギャップは、ゼロに近づいています。数時間以内にZoomを更新できない組織(エアギャップ環境、規制産業、変更管理委員会を持つ大企業など)は、ますます危険にさらされています。
サプライチェーンの懸念: 本脆弱性は、すべてのクライアントに存在するZoom独自のアノテーションプロトコルにありました。AIを利用した攻撃者は、単一の会議の全参加者を静かに侵害し、コラボレーションツールを大量展開のベクターに変えることができたでしょう。
Zoomsdayは、AIが脆弱性発見の速度を根本的に変えたことを如実に示しています。セキュリティ業界は今、新たな現実と向き合わなければなりません。すなわち、攻撃者はすでにAIを採用しており、パッチサイクルはそれに追いついていない、という現実です。
CVE-2026-53413は、Zoomのアノテーション機能(会議参加者が共有画面に描画、ハイライト、テキスト入力を行うツール)における重大なゼロクリックリモートコード実行(RCE)脆弱性です。
根本原因: Zoomクライアントのアノテーター機能における境界チェックの欠如により、バッファオーバーライトが発生します。 具体的には、Zoomはテキストアノテーションのデシリアライズ用に4つの固定128バイトバッファを割り当てていましたが、入力長の検証が適切に行われておらず、オーバーフローが可能でした。
攻撃ベクトル: 既に会議に参加している攻撃者(アクティブな画面共有とアノテーションが有効な状態)が、被害者のデバイス上でゼロクリックでコードを実行できます。被害者側の操作は一切不要です。
深刻度評価: CVSS v4.0で9.0(Critical)、v3.xで9.8。 Zoom自身のセキュリティ速報では「High」と分類されています。
同じパッチに含まれる関連CVE: CVE-2026-53414(特権昇格)およびCVE-2026-53415(アノテーションエンジンにおける別のゼロクリックRCE)。
自律型攻撃的セキュリティ企業 A Security の研究者らは、公開されているフロンティアAIモデルを使用してこの欠陥を発見し、武器化しました。
本脆弱性は、主要な全プラットフォームにおける全てのネイティブZoomクライアントに影響を与えました。
| プラットフォーム | 影響を受けるバージョン | 修正済みバージョン |
|---|---|---|
| Windows | 7.1.5および7.0.6未満 | 7.1.5 / 7.0.6 |
| macOS | 7.1.5および7.0.6未満 | 7.1.5 / 7.0.6 |
| iOS | 7.1.5および7.0.6未満 | 7.1.5 / 7.0.6 |
| Android | 7.1.5および7.0.6未満 | 7.1.5 / 7.0.6 |
| Linux | 7.1.5および7.0.6未満 | 7.1.5 / 7.0.6 |
Zoom Rooms for Windowsも特定のバージョンアップデート以前は影響を受けました。 ZoomはFortune 100企業の約70%が使用しており、この欠陥の潜在的な影響範囲は非常に広範囲に及びます。
Zoomはセキュリティ速報(ZSB-26015)を公開し、2026年8月11日にパッチの展開を開始しました。 クライアント向けの修正は実際には6月と7月に出荷されており、脆弱性が公表される約2か月前でした。記事執筆時点で、悪用の報告はありません。
本脆弱性は、バージョン7.0.5までの全バージョンに存在しました。 修正済みバージョンは、全プラットフォーム向けZoomクライアント7.1.5および7.0.6です。Zoom RoomsおよびZoom Meeting SDKはバージョン7.1.0以降が必要です。
Zoomsdayの開示は、セキュリティ業界全体に重大な懸念を引き起こしています。 研究者らはこれを「警告の一発」と表現し、フロンティアモデルが良性の目的で重要な欠陥を発見・武器化できるのであれば、脅威アクターも同じ速度で悪意を持ってそれを行うことができると指摘しています。
速度の非対称性: AIは20回未満のプロンプトで24時間以内に重大なゼロクリックRCEを発見・武器化できますが、ベンダーのパッチサイクルは(たとえ迅速であっても)開発、テスト、全プラットフォームへの展開に数日から数週間を要します。
高度な悪用の民主化: 過去には、このような作業に国家レベルの機関が数か月と数百万ドルを費やしていたかもしれません。AIは、フロンティアモデルにアクセスできる者なら誰でもこれを可能にします。
ゼロクリックによる増幅効果: このエクスプロイトはユーザーの操作を一切必要としないため、ほとんどのユーザーレベルの防御を迂回し、すべての負担をパッチ管理とネットワークレベルの制御に集中させます。
パッチウィンドウの圧縮: 脆弱性が(研究者または攻撃者によって)発見されてから修正が利用可能になるまでのギャップは、ゼロに近づいています。数時間以内にZoomを更新できない組織(エアギャップ環境、規制産業、変更管理委員会を持つ大企業など)は、ますます危険にさらされています。
サプライチェーンの懸念: 本脆弱性は、すべてのクライアントに存在するZoom独自のアノテーションプロトコルにありました。AIを利用した攻撃者は、単一の会議の全参加者を静かに侵害し、コラボレーションツールを大量展開のベクターに変えることができたでしょう。
Zoomsdayは、AIが脆弱性発見の速度を根本的に変えたことを如実に示しています。セキュリティ業界は今、新たな現実と向き合わなければなりません。すなわち、攻撃者はすでにAIを採用しており、パッチサイクルはそれに追いついていない、という現実です。