Punca utama: Ketiadaan semakan had dalam fungsi anotator klien Zoom membolehkan penulisan berlebihan penimbal. Secara khusus, Zoom memperuntukkan empat penimbal 128-bait tetap untuk penyahserialan anotasi teks tetapi tidak mengesahkan panjang input dengan betul, membolehkan limpahan.
Vektor serangan: Penyerang yang sudah berada dalam mesyuarat (semasa perkongsian skrin aktif dengan anotasi diaktifkan) boleh melaksanakan kod secara senyap pada peranti peserta lain — dengan sifar klik diperlukan daripada mangsa.
Penarafan keterukan: CVSS 9.0 (Kritikal) di bawah CVSS v4.0, dan CVSS 9.8 di bawah v3.x. Buletin keselamatan Zoom sendiri mengklasifikasikannya sebagai keterukan "Tinggi".
CVE berkaitan yang dibundel dalam tampung yang sama: CVE-2026-53414 (peningkatan keistimewaan) dan CVE-2026-53415 (RCE zero-click kedua dalam enjin anotasi).
Penyelidik di A Security, sebuah firma keselamatan serangan autonomi, menggunakan model AI frontier awam untuk menemui dan mempersenjatai kelemahan ini.
| Platform | Versi Terjejas | Versi Ditambal |
|---|---|---|
| Windows | Sebelum 7.1.5 dan 7.0.6 | 7.1.5 / 7.0.6 |
| macOS | Sebelum 7.1.5 dan 7.0.6 | 7.1.5 / 7.0.6 |
| iOS | Sebelum 7.1.5 dan 7.0.6 | 7.1.5 / 7.0.6 |
| Android | Sebelum 7.1.5 dan 7.0.6 | 7.1.5 / 7.0.6 |
| Linux | Sebelum 7.1.5 dan 7.0.6 | 7.1.5 / 7.0.6 |
Zoom Rooms untuk Windows juga terjejas sebelum kemas kini versi tertentu. Zoom digunakan oleh kira-kira 70% daripada Fortune 100, memberikan kelemahan ini potensi impak yang sangat luas.
Zoom menerbitkan buletin keselamatan (ZSB-26015) dan melancarkan tampung pada 11 Ogos 2026. Pembetulan klien sebenarnya dihantar pada bulan Jun dan Julai, kira-kira dua bulan sebelum kelemahan diumumkan secara terbuka. Tiada eksploitasi dilaporkan setakat penerbitan.
Kelemahan ini wujud dalam semua versi sehingga dan termasuk 7.0.5. Versi ditambal ialah klien Zoom 7.1.5 dan 7.0.6 untuk semua platform. Zoom Rooms dan Zoom Meeting SDK memerlukan versi 7.1.0 atau lebih baru.
Pendedahan Zoomsday telah mencetuskan kebimbangan besar di seluruh industri keselamatan. Penyelidik menggambarkannya sebagai "tembakan amaran" — jika model frontier boleh mencari dan mempersenjatai kelemahan kritikal secara baik, penyerang boleh melakukannya secara berniat jahat pada kelajuan yang sama.
Asimetri kelajuan: AI boleh mencari dan mempersenjatai RCE zero-click kritikal dalam masa kurang 24 jam dengan kurang daripada 20 arahan, tetapi kitaran tampung vendor — walaupun yang pantas — mengambil masa berhari-hari hingga berminggu-minggu untuk dibangunkan, diuji, dan digunakan merentas semua platform.
Demokratisasi eksploitasi lanjutan: Pada masa lalu, kerja seperti ini mungkin mengambil masa berbulan-bulan dan berjuta-juta dolar untuk sebuah negara bangsa. AI menjadikannya boleh diakses oleh sesiapa sahaja yang mempunyai akses kepada model frontier.
Penguatan zero-click: Oleh kerana eksploitasi tidak memerlukan interaksi pengguna, ia memintas kebanyakan pertahanan peringkat pengguna dan meletakkan keseluruhan beban pada pengurusan tampung dan kawalan peringkat rangkaian.
Mampatan tetingkap tampung: Jurang antara kelemahan ditemui (oleh penyelidik atau penyerang) dan pembetulan tersedia semakin mengecil kepada sifar. Organisasi yang tidak boleh mengemas kini Zoom dalam beberapa jam — seperti persekitaran terpencil, industri terkawal, atau perusahaan besar dengan lembaga kawalan perubahan — semakin terdedah.
Kebimbangan rantaian bekalan: Kelemahan ini adalah dalam protokol anotasi proprietari Zoom, yang wujud pada setiap klien. Penyerang berbantukan AI boleh menjejaskan secara senyap setiap peserta dalam satu mesyuarat — menjadikan alat kerjasama sebagai vektor penggunaan besar-besaran.
Zoomsday adalah demonstrasi jelas bahawa AI telah mengubah secara asasnya kelajuan penemuan kelemahan. Industri keselamatan kini mesti berdepan dengan realiti baharu: penyerang sudah pun mengguna pakai AI, dan kitaran tampung masih belum.