CVE 2026 53413 («Zoomsday») var en kritisk zero click RCE sårbarhet i Zooms annoteringsfunksjon som lot en møtedeltaker stille overta en annen deltakers enhet uten noen brukerinteraksjon. Sårbarheten skyldtes manglende grensekontroll i Zooms deserialiseringslogikk for tekstannotering, der fire faste 128 byte buffere...
Research answer

Create a landscape editorial hero image for this Studio Global article: What was the "Zoomsday" vulnerability (CVE-2026-53413) in Zoom, how was it discovered by AI in under 24 hours using fewer than 20 prompts, w. Article summary: Here is a comprehensive breakdown of the "Zoomsday" vulnerability.. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
I august 2026 la Zoom frem en kritisk sikkerhetsoppdatering for en sårbarhet som kunne gjort at en møtedeltaker i stillhet tok over enheten til alle andre deltakere – uten et eneste klikk, ingen advarsel og ingen synlig indikasjon. Feilen, som forskerne kalte "Zoomsday", ble oppdaget og utnyttet utelukkende ved hjelp av offentlig tilgjengelige AI-modeller på under 24 timer og med færre enn 20 spørsmål (prompts). Avsløringen har sendt sjokkbølger gjennom sikkerhetsbransjen og reiser presserende spørsmål om hvordan organisasjoner kan forsvare seg mot AI-akselerert sårbarhetsoppdagelse som allerede overgår bedrifters patch-sykluser.
CVE-2026-53413 er en kritisk zero-click RCE-sårbarhet (ekstern kjøring av kode) i Zooms kommentarfunksjon – verktøyet som lar møtedeltakere tegne, markere eller skrive på en delt skjerm.
Grunnårsak: En manglende grensekontroll i annoteringsfunksjonen i Zoom-klienter åpner for et bufferoverløp. Zoom allokerte fire faste 128-byte-buffere for deserialisering av tekstkommentarer, men validerte ikke inndatalengden ordentlig, noe som muliggjorde overløp.
Angrepsvektor: En angriper som allerede var i et møte (under aktiv skjermdeling med kommentarer aktivert), kunne stille kjøre kode på en annen deltakers enhet – med null klikk fra offeret.
Alvorlighetsgrad: CVSS 9.0 (Kritisk) under CVSS v4.0, og CVSS 9.8 under v3.x. Zooms egen sikkerhetsbulletin klassifiserte den som "Høy" alvorlighetsgrad.
Relaterte CVE-er i samme oppdatering: CVE-2026-53414 (rettighetsutvidelse) og CVE-2026-53415 (en andre zero-click RCE i annoteringsmotoren).
Forskere ved A Security, et autonomt offensivt sikkerhetsselskap, brukte offentlig tilgjengelige AI-modeller for å oppdage og utnytte feilen.
Sårbarheten påvirket alle opprinnelige Zoom-klienter på alle større plattformer.
| Plattform | Berørte versjoner | Oppdaterte versjoner |
|---|---|---|
| Windows | Før 7.1.5 og 7.0.6 | 7.1.5 / 7.0.6 |
| macOS | Før 7.1.5 og 7.0.6 | 7.1.5 / 7.0.6 |
| iOS | Før 7.1.5 og 7.0.6 | 7.1.5 / 7.0.6 |
| Android | Før 7.1.5 og 7.0.6 | 7.1.5 / 7.0.6 |
| Linux | Før 7.1.5 og 7.0.6 | 7.1.5 / 7.0.6 |
Zoom Rooms for Windows var også berørt før spesifikke versjonsoppdateringer. Zoom brukes av omtrent 70 % av Fortune 100-selskapene, noe som ga feilen et svært bredt potensielt nedslagsfelt.
Zoom publiserte sikkerhetsbulletinen (ZSB-26015) og rullet ut oppdateringer 11. august 2026. Klientfikser ble faktisk sendt ut i juni og juli, omtrent to måneder før feilene ble offentliggjort. Ingen utnyttelse er rapportert per publiseringsdato.
Sårbarheten fantes i alle versjoner opp til og med 7.0.5. Oppdaterte versjoner er Zoom-klient 7.1.5 og 7.0.6 for alle plattformer. Zoom Rooms og Zoom Meeting SDK krever versjon 7.1.0 eller nyere.
Zoomsday-avsløringen har utløst betydelig bekymring i sikkerhetsbransjen. Forskerne beskrev det som et "varselskudd" – hvis avanserte modeller kan finne og utnytte kritiske feil på en godartet måte, kan ondsinnede aktører gjøre det samme i samme hastighet.
Hastighetsasymmetri: En AI kan finne og utnytte en kritisk zero-click RCE på under 24 timer med færre enn 20 spørsmål, men en leverandørs oppdateringssyklus – selv en rask en – tar dager til uker å utvikle, teste og distribuere på tvers av alle plattformer.
Demokratisering av avansert utnyttelse: Tidligere kunne slikt arbeid ha tatt en statsmakter måneder og millioner av dollar. AI gjør det tilgjengelig for alle med tilgang til en avansert modell.
Zero-click-forsterkning: Fordi utnyttelsen ikke krever brukerinteraksjon, omgår den de fleste brukernivåforsvar og legger hele byrden på patch-håndtering og nettverkskontroller.
Komprimering av oppdateringsvinduet: Gapet mellom at en sårbarhet oppdages (av forskere eller angripere) og at en fiks er tilgjengelig, krymper mot null. Organisasjoner som ikke kan oppdatere Zoom i løpet av timer – for eksempel lufttette miljøer, regulerte bransjer eller store bedrifter med endringskontrollstyrer – blir stadig mer utsatt.
Forsyningskjedebekymring: Sårbarheten lå i Zooms proprietære kommentarprotokoll, som finnes på hver klient. En AI-assistert angriper kunne stille ha kompromittert alle deltakere i et enkelt møte – og gjort samarbeidsverktøy til masseutrullingsvektorer.
Zoomsday er en tydelig demonstrasjon av at AI fundamentalt har endret hastigheten på sårbarhetsoppdagelse. Sikkerhetsbransjen må nå forholde seg til en ny virkelighet: angriperne har allerede tatt i bruk AI, og oppdateringssyklusen har ikke.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
CVE 2026 53413 («Zoomsday») var en kritisk zero click RCE sårbarhet i Zooms annoteringsfunksjon som lot en møtedeltaker stille overta en annen deltakers enhet uten noen brukerinteraksjon.
CVE 2026 53413 («Zoomsday») var en kritisk zero click RCE sårbarhet i Zooms annoteringsfunksjon som lot en møtedeltaker stille overta en annen deltakers enhet uten noen brukerinteraksjon. Sårbarheten skyldtes manglende grensekontroll i Zooms deserialiseringslogikk for tekstannotering, der fire faste 128 byte buffere ble allokert uten validering av inndata – noe som muliggjorde bufferoverløp.
Avsløringen reiser presserende spørsmål om AI akselerert sårbarhetsoppdagelse som løper fra tradisjonell patch håndtering, ettersom de samme AI verktøyene som forskerne brukte, er tilgjengelige for ondsinnede aktører.