CVE-2026-53413 er en kritisk zero-click RCE-sårbarhet (ekstern kjøring av kode) i Zooms kommentarfunksjon – verktøyet som lar møtedeltakere tegne, markere eller skrive på en delt skjerm.
Grunnårsak: En manglende grensekontroll i annoteringsfunksjonen i Zoom-klienter åpner for et bufferoverløp. Zoom allokerte fire faste 128-byte-buffere for deserialisering av tekstkommentarer, men validerte ikke inndatalengden ordentlig, noe som muliggjorde overløp.
Angrepsvektor: En angriper som allerede var i et møte (under aktiv skjermdeling med kommentarer aktivert), kunne stille kjøre kode på en annen deltakers enhet – med null klikk fra offeret.
Alvorlighetsgrad: CVSS 9.0 (Kritisk) under CVSS v4.0, og CVSS 9.8 under v3.x. Zooms egen sikkerhetsbulletin klassifiserte den som "Høy" alvorlighetsgrad.
Relaterte CVE-er i samme oppdatering: CVE-2026-53414 (rettighetsutvidelse) og CVE-2026-53415 (en andre zero-click RCE i annoteringsmotoren).
Forskere ved A Security, et autonomt offensivt sikkerhetsselskap, brukte offentlig tilgjengelige AI-modeller for å oppdage og utnytte feilen.
Sårbarheten påvirket alle opprinnelige Zoom-klienter på alle større plattformer.
| Plattform | Berørte versjoner | Oppdaterte versjoner |
|---|---|---|
| Windows | Før 7.1.5 og 7.0.6 | 7.1.5 / 7.0.6 |
| macOS | Før 7.1.5 og 7.0.6 | 7.1.5 / 7.0.6 |
| iOS | Før 7.1.5 og 7.0.6 | 7.1.5 / 7.0.6 |
| Android | Før 7.1.5 og 7.0.6 | 7.1.5 / 7.0.6 |
| Linux | Før 7.1.5 og 7.0.6 | 7.1.5 / 7.0.6 |
Zoom Rooms for Windows var også berørt før spesifikke versjonsoppdateringer. Zoom brukes av omtrent 70 % av Fortune 100-selskapene, noe som ga feilen et svært bredt potensielt nedslagsfelt.
Zoom publiserte sikkerhetsbulletinen (ZSB-26015) og rullet ut oppdateringer 11. august 2026. Klientfikser ble faktisk sendt ut i juni og juli, omtrent to måneder før feilene ble offentliggjort. Ingen utnyttelse er rapportert per publiseringsdato.
Sårbarheten fantes i alle versjoner opp til og med 7.0.5. Oppdaterte versjoner er Zoom-klient 7.1.5 og 7.0.6 for alle plattformer. Zoom Rooms og Zoom Meeting SDK krever versjon 7.1.0 eller nyere.
Zoomsday-avsløringen har utløst betydelig bekymring i sikkerhetsbransjen. Forskerne beskrev det som et "varselskudd" – hvis avanserte modeller kan finne og utnytte kritiske feil på en godartet måte, kan ondsinnede aktører gjøre det samme i samme hastighet.
Hastighetsasymmetri: En AI kan finne og utnytte en kritisk zero-click RCE på under 24 timer med færre enn 20 spørsmål, men en leverandørs oppdateringssyklus – selv en rask en – tar dager til uker å utvikle, teste og distribuere på tvers av alle plattformer.
Demokratisering av avansert utnyttelse: Tidligere kunne slikt arbeid ha tatt en statsmakter måneder og millioner av dollar. AI gjør det tilgjengelig for alle med tilgang til en avansert modell.
Zero-click-forsterkning: Fordi utnyttelsen ikke krever brukerinteraksjon, omgår den de fleste brukernivåforsvar og legger hele byrden på patch-håndtering og nettverkskontroller.
Komprimering av oppdateringsvinduet: Gapet mellom at en sårbarhet oppdages (av forskere eller angripere) og at en fiks er tilgjengelig, krymper mot null. Organisasjoner som ikke kan oppdatere Zoom i løpet av timer – for eksempel lufttette miljøer, regulerte bransjer eller store bedrifter med endringskontrollstyrer – blir stadig mer utsatt.
Forsyningskjedebekymring: Sårbarheten lå i Zooms proprietære kommentarprotokoll, som finnes på hver klient. En AI-assistert angriper kunne stille ha kompromittert alle deltakere i et enkelt møte – og gjort samarbeidsverktøy til masseutrullingsvektorer.
Zoomsday er en tydelig demonstrasjon av at AI fundamentalt har endret hastigheten på sårbarhetsoppdagelse. Sikkerhetsbransjen må nå forholde seg til en ny virkelighet: angriperne har allerede tatt i bruk AI, og oppdateringssyklusen har ikke.
CVE-2026-53413 er en kritisk zero-click RCE-sårbarhet (ekstern kjøring av kode) i Zooms kommentarfunksjon – verktøyet som lar møtedeltakere tegne, markere eller skrive på en delt skjerm.
Grunnårsak: En manglende grensekontroll i annoteringsfunksjonen i Zoom-klienter åpner for et bufferoverløp. Zoom allokerte fire faste 128-byte-buffere for deserialisering av tekstkommentarer, men validerte ikke inndatalengden ordentlig, noe som muliggjorde overløp.
Angrepsvektor: En angriper som allerede var i et møte (under aktiv skjermdeling med kommentarer aktivert), kunne stille kjøre kode på en annen deltakers enhet – med null klikk fra offeret.
Alvorlighetsgrad: CVSS 9.0 (Kritisk) under CVSS v4.0, og CVSS 9.8 under v3.x. Zooms egen sikkerhetsbulletin klassifiserte den som "Høy" alvorlighetsgrad.
Relaterte CVE-er i samme oppdatering: CVE-2026-53414 (rettighetsutvidelse) og CVE-2026-53415 (en andre zero-click RCE i annoteringsmotoren).
Forskere ved A Security, et autonomt offensivt sikkerhetsselskap, brukte offentlig tilgjengelige AI-modeller for å oppdage og utnytte feilen.
Sårbarheten påvirket alle opprinnelige Zoom-klienter på alle større plattformer.
| Plattform | Berørte versjoner | Oppdaterte versjoner |
|---|---|---|
| Windows | Før 7.1.5 og 7.0.6 | 7.1.5 / 7.0.6 |
| macOS | Før 7.1.5 og 7.0.6 | 7.1.5 / 7.0.6 |
| iOS | Før 7.1.5 og 7.0.6 | 7.1.5 / 7.0.6 |
| Android | Før 7.1.5 og 7.0.6 | 7.1.5 / 7.0.6 |
| Linux | Før 7.1.5 og 7.0.6 | 7.1.5 / 7.0.6 |
Zoom Rooms for Windows var også berørt før spesifikke versjonsoppdateringer. Zoom brukes av omtrent 70 % av Fortune 100-selskapene, noe som ga feilen et svært bredt potensielt nedslagsfelt.
Zoom publiserte sikkerhetsbulletinen (ZSB-26015) og rullet ut oppdateringer 11. august 2026. Klientfikser ble faktisk sendt ut i juni og juli, omtrent to måneder før feilene ble offentliggjort. Ingen utnyttelse er rapportert per publiseringsdato.
Sårbarheten fantes i alle versjoner opp til og med 7.0.5. Oppdaterte versjoner er Zoom-klient 7.1.5 og 7.0.6 for alle plattformer. Zoom Rooms og Zoom Meeting SDK krever versjon 7.1.0 eller nyere.
Zoomsday-avsløringen har utløst betydelig bekymring i sikkerhetsbransjen. Forskerne beskrev det som et "varselskudd" – hvis avanserte modeller kan finne og utnytte kritiske feil på en godartet måte, kan ondsinnede aktører gjøre det samme i samme hastighet.
Hastighetsasymmetri: En AI kan finne og utnytte en kritisk zero-click RCE på under 24 timer med færre enn 20 spørsmål, men en leverandørs oppdateringssyklus – selv en rask en – tar dager til uker å utvikle, teste og distribuere på tvers av alle plattformer.
Demokratisering av avansert utnyttelse: Tidligere kunne slikt arbeid ha tatt en statsmakter måneder og millioner av dollar. AI gjør det tilgjengelig for alle med tilgang til en avansert modell.
Zero-click-forsterkning: Fordi utnyttelsen ikke krever brukerinteraksjon, omgår den de fleste brukernivåforsvar og legger hele byrden på patch-håndtering og nettverkskontroller.
Komprimering av oppdateringsvinduet: Gapet mellom at en sårbarhet oppdages (av forskere eller angripere) og at en fiks er tilgjengelig, krymper mot null. Organisasjoner som ikke kan oppdatere Zoom i løpet av timer – for eksempel lufttette miljøer, regulerte bransjer eller store bedrifter med endringskontrollstyrer – blir stadig mer utsatt.
Forsyningskjedebekymring: Sårbarheten lå i Zooms proprietære kommentarprotokoll, som finnes på hver klient. En AI-assistert angriper kunne stille ha kompromittert alle deltakere i et enkelt møte – og gjort samarbeidsverktøy til masseutrullingsvektorer.
Zoomsday er en tydelig demonstrasjon av at AI fundamentalt har endret hastigheten på sårbarhetsoppdagelse. Sikkerhetsbransjen må nå forholde seg til en ny virkelighet: angriperne har allerede tatt i bruk AI, og oppdateringssyklusen har ikke.