줌 'Zoomsday' 제로클릭 취약점, AI가 24시간 만에 발견…보안 패러다임 전환 경고
CVE 2026 53413('Zoomsday')는 줌의 화면 공유 주석 기능에서 발견된 치명적인 제로클릭 원격 코드 실행 취약점으로, 회의 참가자가 다른 참가자의 기기를 사용자 상호작용 없이 장악할 수 있었습니다. 취약점의 근본 원인은 줌 클라이언트의 텍스트 주석 역직렬화 로직에서 입력 길이 검증 없이 고정된 128바이트 버퍼를 할당하여 발생한 버퍼 오버라이트(buffer over write)입니다.
CVE 2026 53413('Zoomsday')는 줌의 화면 공유 주석 기능에서 발견된 치명적인 제로클릭 원격 코드 실행 취약점으로, 회의 참가자가 다른 참가자의 기기를 사용자 상호작용 없이 장악할 수 있었습니다.
취약점의 근본 원인은 줌 클라이언트의 텍스트 주석 역직렬화 로직에서 입력 길이 검증 없이 고정된 128바이트 버퍼를 할당하여 발생한 버퍼 오버라이트(buffer over write)입니다.
보안 연구 기업 A Security의 연구원들은 공개 AI 모델에 단 20번 미만의 프롬프트를 입력해 24시간 만에 이 취약점을 발견하고 완전한 익스플로잇(exploit)까지 개발했습니다.
연구진은 특히 Anthropic의 Claude Opus 4.7 및 Opus 4.8 모델을 사용했으며, 발견부터 보고까지의 과정은 2026년 6월 8일부터 10일 사이에 이루어졌습니다.
What was the "Zoomsday" vulnerability (CVE-2026-53413) in Zoom, how was it discovered by AI in under 24 hours using fewer than 20 prompts, wIllustration of the Zoomsday vulnerability concept. (AI-generated)
AI 프롬프트
Create a landscape editorial hero image for this Studio Global article: What was the "Zoomsday" vulnerability (CVE-2026-53413) in Zoom, how was it discovered by AI in under 24 hours using fewer than 20 prompts, w. Article summary: Here is a comprehensive breakdown of the "Zoomsday" vulnerability.. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
openai.com
2026년 8월, 줌(Zoom)이 화면 공유 기능의 주석(annotation) 도구에서 발견된 치명적인 보안 취약점을 패치했습니다. 이 취약점은 회의 참가자가 다른 참가자의 기기를 단 한 번의 클릭도 없이, 경고나 시각적 표시 없이 조용히 장악할 수 있는 '제로클릭(Zero-Click)' 원격 코드 실행(RCE) 취약점이었습니다. 연구자들은 이 결함을 'Zoomsday'라고 명명했으며, 놀라운 점은 이 취약점이 발견되고 무기화(weaponized)되는 데 단 24시간도 채 걸리지 않았고, 공개된 AI 모델에 단 20번 미만의 프롬프트만으로 가능했다는 사실입니다. 이번 사건은 보안 업계에 큰 충격을 주며, AI가 가속화한 취약점 발견 속도가 기업의 패치 주기를 이미 앞지르고 있다는 근본적인 질문을 던지고 있습니다.
Studio Global AI
연구를 계속하세요
이 페이지에는 Studio Global 내에서 계속할 수 있는 소스 기반 답변이 포함되어 있습니다.
"줌 'Zoomsday' 제로클릭 취약점, AI가 24시간 만에 발견…보안 패러다임 전환 경고"에 대한 짧은 대답은 무엇입니까?
CVE 2026 53413('Zoomsday')는 줌의 화면 공유 주석 기능에서 발견된 치명적인 제로클릭 원격 코드 실행 취약점으로, 회의 참가자가 다른 참가자의 기기를 사용자 상호작용 없이 장악할 수 있었습니다.
먼저 검증할 핵심 포인트는 무엇인가요?
CVE 2026 53413('Zoomsday')는 줌의 화면 공유 주석 기능에서 발견된 치명적인 제로클릭 원격 코드 실행 취약점으로, 회의 참가자가 다른 참가자의 기기를 사용자 상호작용 없이 장악할 수 있었습니다. 취약점의 근본 원인은 줌 클라이언트의 텍스트 주석 역직렬화 로직에서 입력 길이 검증 없이 고정된 128바이트 버퍼를 할당하여 발생한 버퍼 오버라이트(buffer over write)입니다.
실무에서는 다음으로 무엇을 해야 합니까?
보안 연구 기업 A Security의 연구원들은 공개 AI 모델에 단 20번 미만의 프롬프트를 입력해 24시간 만에 이 취약점을 발견하고 완전한 익스플로잇(exploit)까지 개발했습니다.
줌 'Zoomsday' 제로클릭 취약점, AI가 24시간 만에 발견…보안 패러다임 전환 경고
CVE 2026 53413('Zoomsday')는 줌의 화면 공유 주석 기능에서 발견된 치명적인 제로클릭 원격 코드 실행 취약점으로, 회의 참가자가 다른 참가자의 기기를 사용자 상호작용 없이 장악할 수 있었습니다. 취약점의 근본 원인은 줌 클라이언트의 텍스트 주석 역직렬화 로직에서 입력 길이 검증 없이 고정된 128바이트 버퍼를 할당하여 발생한 버퍼 오버라이트(buffer over write)입니다.
CVE 2026 53413('Zoomsday')는 줌의 화면 공유 주석 기능에서 발견된 치명적인 제로클릭 원격 코드 실행 취약점으로, 회의 참가자가 다른 참가자의 기기를 사용자 상호작용 없이 장악할 수 있었습니다.
취약점의 근본 원인은 줌 클라이언트의 텍스트 주석 역직렬화 로직에서 입력 길이 검증 없이 고정된 128바이트 버퍼를 할당하여 발생한 버퍼 오버라이트(buffer over write)입니다.
보안 연구 기업 A Security의 연구원들은 공개 AI 모델에 단 20번 미만의 프롬프트를 입력해 24시간 만에 이 취약점을 발견하고 완전한 익스플로잇(exploit)까지 개발했습니다.
연구진은 특히 Anthropic의 Claude Opus 4.7 및 Opus 4.8 모델을 사용했으며, 발견부터 보고까지의 과정은 2026년 6월 8일부터 10일 사이에 이루어졌습니다.
What was the "Zoomsday" vulnerability (CVE-2026-53413) in Zoom, how was it discovered by AI in under 24 hours using fewer than 20 prompts, wIllustration of the Zoomsday vulnerability concept. (AI-generated)
AI 프롬프트
Create a landscape editorial hero image for this Studio Global article: What was the "Zoomsday" vulnerability (CVE-2026-53413) in Zoom, how was it discovered by AI in under 24 hours using fewer than 20 prompts, w. Article summary: Here is a comprehensive breakdown of the "Zoomsday" vulnerability.. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
openai.com
2026년 8월, 줌(Zoom)이 화면 공유 기능의 주석(annotation) 도구에서 발견된 치명적인 보안 취약점을 패치했습니다. 이 취약점은 회의 참가자가 다른 참가자의 기기를 단 한 번의 클릭도 없이, 경고나 시각적 표시 없이 조용히 장악할 수 있는 '제로클릭(Zero-Click)' 원격 코드 실행(RCE) 취약점이었습니다. 연구자들은 이 결함을 'Zoomsday'라고 명명했으며, 놀라운 점은 이 취약점이 발견되고 무기화(weaponized)되는 데 단 24시간도 채 걸리지 않았고, 공개된 AI 모델에 단 20번 미만의 프롬프트만으로 가능했다는 사실입니다. 이번 사건은 보안 업계에 큰 충격을 주며, AI가 가속화한 취약점 발견 속도가 기업의 패치 주기를 이미 앞지르고 있다는 근본적인 질문을 던지고 있습니다.
Studio Global AI
연구를 계속하세요
이 페이지에는 Studio Global 내에서 계속할 수 있는 소스 기반 답변이 포함되어 있습니다.
"줌 'Zoomsday' 제로클릭 취약점, AI가 24시간 만에 발견…보안 패러다임 전환 경고"에 대한 짧은 대답은 무엇입니까?
CVE 2026 53413('Zoomsday')는 줌의 화면 공유 주석 기능에서 발견된 치명적인 제로클릭 원격 코드 실행 취약점으로, 회의 참가자가 다른 참가자의 기기를 사용자 상호작용 없이 장악할 수 있었습니다.
먼저 검증할 핵심 포인트는 무엇인가요?
CVE 2026 53413('Zoomsday')는 줌의 화면 공유 주석 기능에서 발견된 치명적인 제로클릭 원격 코드 실행 취약점으로, 회의 참가자가 다른 참가자의 기기를 사용자 상호작용 없이 장악할 수 있었습니다. 취약점의 근본 원인은 줌 클라이언트의 텍스트 주석 역직렬화 로직에서 입력 길이 검증 없이 고정된 128바이트 버퍼를 할당하여 발생한 버퍼 오버라이트(buffer over write)입니다.
실무에서는 다음으로 무엇을 해야 합니까?
보안 연구 기업 A Security의 연구원들은 공개 AI 모델에 단 20번 미만의 프롬프트를 입력해 24시간 만에 이 취약점을 발견하고 완전한 익스플로잇(exploit)까지 개발했습니다.
CVE-2026-53413은 줌의 주석 기능(회의 참가자가 공유 화면에 그림을 그리거나, 하이라이트를 하고, 글자를 입력할 수 있는 도구)에서 발견된 치명적인 제로클릭 원격 코드 실행(RCE) 취약점입니다.
근본 원인(Root Cause): 줌 클라이언트의 주석 함수(annotator function)에서 누락된 경계 검사(missing bounds check)로 인해 **버퍼 오버라이트(buffer over-write)**가 발생합니다. 구체적으로, 줌은 텍스트 주석 역직렬화를 위해 128바이트 크기의 고정 버퍼 4개를 할당했지만, 입력 길이를 제대로 검증하지 않아 오버플로우(overflow)가 가능했습니다.
공격 벡터(Attack Vector): 이미 회의에 참여하고 있는 공격자가 (주석이 활성화된 화면 공유 중에) 피해자의 단 한 번의 클릭도 없이 다른 참가자의 기기에서 코드를 조용히 실행할 수 있었습니다.
심각도 등급: CVSS v4.0 기준 9.0(Critical), CVSS v3.x 기준 9.8입니다. 줌 자체 보안 게시판에서는 '높음(High)' 심각도로 분류했습니다.
함께 패치된 다른 CVE: CVE-2026-53414(권한 상승), CVE-2026-53415(주석 엔진의 두 번째 제로클릭 RCE) 등 총 4개의 취약점이 함께 패치되었습니다.
AI는 어떻게 24시간 만에 Zoomsday를 발견했나?
자율 공격적 보안(Autonomous Offensive Security) 기업인 A Security의 연구원들은 공개된 최첨단 AI 모델(publicly available frontier AI models)을 사용해 이 결함을 발견하고 무기화했습니다.
익스플로잇까지 소요된 시간: 24시간 미만.
사용된 프롬프트 수: 공개 AI 모델에 단 20번 미만의 프롬프트 입력.
과정: AI가 줌의 주석 역직렬화 로직을 분석하고, 누락된 경계 검사를 식별한 후, 작동하는 익스플로잇 체인을 생성했습니다. 이 모든 과정은 사람이 수동으로 바이너리를 리버스 엔지니어링하지 않고 이루어졌습니다. A Security의 시니어 취약점 연구원 Idan Levcovich는 SC Media와의 인터뷰에서 연구팀이 특히 Anthropic의 Claude Opus 4.7 및 Opus 4.8 모델을 사용했다고 밝혔습니다.
발견 타임라인: 취약점은 2026년 6월 8일에 발견되었으며, 줌 7.0.5에 대한 작동 익스플로잇은 다음 날인 6월 9일에 확인되었습니다. 연구 결과는 6월 10일에 줌에 비공개로 보고되었습니다.
영향을 받은 플랫폼과 버전
이 취약점은 모든 주요 플랫폼의 네이티브 줌 클라이언트에 영향을 미쳤습니다.
플랫폼
영향을 받는 버전
패치된 버전
Windows
7.1.5 및 7.0.6 이전
7.1.5 / 7.0.6
macOS
7.1.5 및 7.0.6 이전
7.1.5 / 7.0.6
iOS
7.1.5 및 7.0.6 이전
7.1.5 / 7.0.6
Android
7.1.5 및 7.0.6 이전
7.1.5 / 7.0.6
Linux
7.1.5 및 7.0.6 이전
7.1.5 / 7.0.6
줌 룸(Zoom Rooms) for Windows도 특정 버전 업데이트 전까지 영향을 받았습니다. 줌은 포춘 100대 기업의 약 70%가 사용하는 만큼, 이 결함의 잠재적 영향 범위는 매우 넓었습니다.
패치는 언제 이루어졌나?
줌은 2026년 8월 11일, 보안 게시판(ZSB-26015)을 발행하고 패치를 배포했습니다. 클라이언트 수정 사항은 이미 6월과 7월에 출시되어, 취약점이 공개되기 약 두 달 전에 패치가 제공되었습니다. 현재까지 알려진 익스플로잇 사례는 보고되지 않았습니다.
취약점은 7.0.5를 포함한 모든 이전 버전에 존재했습니다. 모든 플랫폼에 대한 패치 버전은 줌 클라이언트 7.1.5 및 7.0.6입니다. 줌 룸 및 줌 미팅 SDK는 버전 7.1.0 이상이 필요합니다.
더 넓은 시사점: AI 가속화된 발견이 패치 관리를 앞지르다
Zoomsday 공개는 보안 업계 전반에 큰 우려를 불러일으켰습니다. 연구원들은 이를 '경고 신호(warning shot)'라고 표현했습니다. 만약 최첨단 AI 모델이 선의로 치명적인 결함을 찾아내고 무기화할 수 있다면, 위협 행위자들도 같은 속도로 악의적인 공격을 수행할 수 있기 때문입니다.
속도 비대칭성(Speed Asymmetry): AI는 20번 미만의 프롬프트로 24시간 안에 치명적인 제로클릭 RCE를 찾고 무기화할 수 있지만, 벤더의 패치 주기는 아무리 빨라도 모든 플랫폼에 걸쳐 개발, 테스트, 배포하는 데 며칠에서 몇 주가 걸립니다.
고급 익스플로잇의 대중화(Democratization of Advanced Exploitation): 과거에는 이러한 작업이 국가 차원의 지원을 받는 해커 그룹에게도 몇 달의 시간과 수백만 달러의 비용이 필요했습니다. 이제 AI는 최첨단 모델에 접근할 수 있는 사람이라면 누구나 할 수 있게 만들었습니다.
제로클릭 증폭(Zero-Click Amplification): 익스플로잇에 사용자 상호작용이 필요 없기 때문에 대부분의 사용자 수준 방어를 우회하며, 모든 부담은 패치 관리와 네트워크 수준 통제에 전가됩니다.
패치 기간 압축(Patch Window Compression): 취약점이 발견되는 시점과 수정 사항이 제공되는 시점 사이의 간격이 점점 더 줄어들고 있습니다. 몇 시간 내에 줌을 업데이트할 수 없는 조직(예: 에어갭(Air-gapped) 환경, 규제 산업, 변경 관리 위원회가 있는 대기업)은 점점 더 큰 위험에 노출되고 있습니다.
공급망 우려(Supply Chain Concern): 취약점은 모든 클라이언트에 존재하는 줌의 독점 주석 프로토콜에 있었습니다. AI의 도움을 받은 공격자는 단 한 번의 회의에서 모든 참가자를 조용히 감염시킬 수 있었으며, 이는 협업 도구를 대규모 악성코드 배포 경로로 전환시킬 수 있음을 의미합니다.
Zoomsday는 AI가 취약점 발견의 속도를 근본적으로 변화시켰음을 극명하게 보여주는 사례입니다. 보안 업계는 이제 새로운 현실과 직면해야 합니다. 공격자는 이미 AI를 채택했지만, 패치 주기는 그 속도를 따라가지 못하고 있습니다.
cybersecuritynews.com
Zoom Zero-Click Vulnerabilities Allow Meeting Participants to Hijack Other Users' Devices
CVE-2026-53413은 줌의 주석 기능(회의 참가자가 공유 화면에 그림을 그리거나, 하이라이트를 하고, 글자를 입력할 수 있는 도구)에서 발견된 치명적인 제로클릭 원격 코드 실행(RCE) 취약점입니다.
근본 원인(Root Cause): 줌 클라이언트의 주석 함수(annotator function)에서 누락된 경계 검사(missing bounds check)로 인해 **버퍼 오버라이트(buffer over-write)**가 발생합니다. 구체적으로, 줌은 텍스트 주석 역직렬화를 위해 128바이트 크기의 고정 버퍼 4개를 할당했지만, 입력 길이를 제대로 검증하지 않아 오버플로우(overflow)가 가능했습니다.
공격 벡터(Attack Vector): 이미 회의에 참여하고 있는 공격자가 (주석이 활성화된 화면 공유 중에) 피해자의 단 한 번의 클릭도 없이 다른 참가자의 기기에서 코드를 조용히 실행할 수 있었습니다.
심각도 등급: CVSS v4.0 기준 9.0(Critical), CVSS v3.x 기준 9.8입니다. 줌 자체 보안 게시판에서는 '높음(High)' 심각도로 분류했습니다.
함께 패치된 다른 CVE: CVE-2026-53414(권한 상승), CVE-2026-53415(주석 엔진의 두 번째 제로클릭 RCE) 등 총 4개의 취약점이 함께 패치되었습니다.
AI는 어떻게 24시간 만에 Zoomsday를 발견했나?
자율 공격적 보안(Autonomous Offensive Security) 기업인 A Security의 연구원들은 공개된 최첨단 AI 모델(publicly available frontier AI models)을 사용해 이 결함을 발견하고 무기화했습니다.
익스플로잇까지 소요된 시간: 24시간 미만.
사용된 프롬프트 수: 공개 AI 모델에 단 20번 미만의 프롬프트 입력.
과정: AI가 줌의 주석 역직렬화 로직을 분석하고, 누락된 경계 검사를 식별한 후, 작동하는 익스플로잇 체인을 생성했습니다. 이 모든 과정은 사람이 수동으로 바이너리를 리버스 엔지니어링하지 않고 이루어졌습니다. A Security의 시니어 취약점 연구원 Idan Levcovich는 SC Media와의 인터뷰에서 연구팀이 특히 Anthropic의 Claude Opus 4.7 및 Opus 4.8 모델을 사용했다고 밝혔습니다.
발견 타임라인: 취약점은 2026년 6월 8일에 발견되었으며, 줌 7.0.5에 대한 작동 익스플로잇은 다음 날인 6월 9일에 확인되었습니다. 연구 결과는 6월 10일에 줌에 비공개로 보고되었습니다.
영향을 받은 플랫폼과 버전
이 취약점은 모든 주요 플랫폼의 네이티브 줌 클라이언트에 영향을 미쳤습니다.
플랫폼
영향을 받는 버전
패치된 버전
Windows
7.1.5 및 7.0.6 이전
7.1.5 / 7.0.6
macOS
7.1.5 및 7.0.6 이전
7.1.5 / 7.0.6
iOS
7.1.5 및 7.0.6 이전
7.1.5 / 7.0.6
Android
7.1.5 및 7.0.6 이전
7.1.5 / 7.0.6
Linux
7.1.5 및 7.0.6 이전
7.1.5 / 7.0.6
줌 룸(Zoom Rooms) for Windows도 특정 버전 업데이트 전까지 영향을 받았습니다. 줌은 포춘 100대 기업의 약 70%가 사용하는 만큼, 이 결함의 잠재적 영향 범위는 매우 넓었습니다.
패치는 언제 이루어졌나?
줌은 2026년 8월 11일, 보안 게시판(ZSB-26015)을 발행하고 패치를 배포했습니다. 클라이언트 수정 사항은 이미 6월과 7월에 출시되어, 취약점이 공개되기 약 두 달 전에 패치가 제공되었습니다. 현재까지 알려진 익스플로잇 사례는 보고되지 않았습니다.
취약점은 7.0.5를 포함한 모든 이전 버전에 존재했습니다. 모든 플랫폼에 대한 패치 버전은 줌 클라이언트 7.1.5 및 7.0.6입니다. 줌 룸 및 줌 미팅 SDK는 버전 7.1.0 이상이 필요합니다.
더 넓은 시사점: AI 가속화된 발견이 패치 관리를 앞지르다
Zoomsday 공개는 보안 업계 전반에 큰 우려를 불러일으켰습니다. 연구원들은 이를 '경고 신호(warning shot)'라고 표현했습니다. 만약 최첨단 AI 모델이 선의로 치명적인 결함을 찾아내고 무기화할 수 있다면, 위협 행위자들도 같은 속도로 악의적인 공격을 수행할 수 있기 때문입니다.
속도 비대칭성(Speed Asymmetry): AI는 20번 미만의 프롬프트로 24시간 안에 치명적인 제로클릭 RCE를 찾고 무기화할 수 있지만, 벤더의 패치 주기는 아무리 빨라도 모든 플랫폼에 걸쳐 개발, 테스트, 배포하는 데 며칠에서 몇 주가 걸립니다.
고급 익스플로잇의 대중화(Democratization of Advanced Exploitation): 과거에는 이러한 작업이 국가 차원의 지원을 받는 해커 그룹에게도 몇 달의 시간과 수백만 달러의 비용이 필요했습니다. 이제 AI는 최첨단 모델에 접근할 수 있는 사람이라면 누구나 할 수 있게 만들었습니다.
제로클릭 증폭(Zero-Click Amplification): 익스플로잇에 사용자 상호작용이 필요 없기 때문에 대부분의 사용자 수준 방어를 우회하며, 모든 부담은 패치 관리와 네트워크 수준 통제에 전가됩니다.
패치 기간 압축(Patch Window Compression): 취약점이 발견되는 시점과 수정 사항이 제공되는 시점 사이의 간격이 점점 더 줄어들고 있습니다. 몇 시간 내에 줌을 업데이트할 수 없는 조직(예: 에어갭(Air-gapped) 환경, 규제 산업, 변경 관리 위원회가 있는 대기업)은 점점 더 큰 위험에 노출되고 있습니다.
공급망 우려(Supply Chain Concern): 취약점은 모든 클라이언트에 존재하는 줌의 독점 주석 프로토콜에 있었습니다. AI의 도움을 받은 공격자는 단 한 번의 회의에서 모든 참가자를 조용히 감염시킬 수 있었으며, 이는 협업 도구를 대규모 악성코드 배포 경로로 전환시킬 수 있음을 의미합니다.
Zoomsday는 AI가 취약점 발견의 속도를 근본적으로 변화시켰음을 극명하게 보여주는 사례입니다. 보안 업계는 이제 새로운 현실과 직면해야 합니다. 공격자는 이미 AI를 채택했지만, 패치 주기는 그 속도를 따라가지 못하고 있습니다.
cybersecuritynews.com
Zoom Zero-Click Vulnerabilities Allow Meeting Participants to Hijack Other Users' Devices