CVE-2026-53413 to krytyczna luka zero-click zdalnego wykonania kodu (RCE) w funkcji adnotacji Zoomu — narzędziu pozwalającym uczestnikom rysować, zaznaczać i pisać na współdzielonym ekranie.
Przyczyna: Brak walidacji długości danych (ang. bounds check) w funkcji adnotacji klientów Zoomu powoduje przepełnienie bufora (ang. buffer over-write). Konkretnie: Zoom alokował cztery stałe bufory po 128 bajtów do deserializacji adnotacji tekstowych, ale nie sprawdzał poprawnie długości wejściowych danych, co umożliwiało przepełnienie.
Wektor ataku: Atakujący już obecny na spotkaniu (podczas aktywnego udostępniania ekranu z włączoną adnotacją) mógł cicho wykonać kod na urządzeniu innego uczestnika — bez żadnego kliknięcia ze strony ofiary.
Ocena powagi: CVSS 9.0 (Krytyczny) według CVSS v4.0 oraz CVSS 9.8 według v3.x. Zoom w swoim biuletynie bezpieczeństwa sklasyfikował ją jako „Wysoką”.
Powiązane CVE załatane w tej samej aktualizacji: CVE-2026-53414 (podniesienie uprawnień) i CVE-2026-53415 (druga luka zero-click RCE w silniku adnotacji).
Badacze z A Security, firmy zajmującej się autonomicznym testowaniem bezpieczeństwa ofensywnego, użyli publicznie dostępnych modeli AI nowej generacji do odkrycia i wykorzystania luki.
Luka dotyczyła wszystkich natywnych klientów Zoomu na każdej głównej platformie.
| Platforma | Zainfekowane wersje | Załatane wersje |
|---|---|---|
| Windows | Przed 7.1.5 i 7.0.6 | 7.1.5 / 7.0.6 |
| macOS | Przed 7.1.5 i 7.0.6 | 7.1.5 / 7.0.6 |
| iOS | Przed 7.1.5 i 7.0.6 | 7.1.5 / 7.0.6 |
| Android | Przed 7.1.5 i 7.0.6 | 7.1.5 / 7.0.6 |
| Linux | Przed 7.1.5 i 7.0.6 | 7.1.5 / 7.0.6 |
Zoom Rooms dla Windows także był zagrożony przed wydaniem konkretnych aktualizacji. Zoom jest używany przez około 70% firm z rankingu Fortune 100, co daje tej luce bardzo szeroki potencjalny zasięg.
Zoom opublikował biuletyn bezpieczeństwa (ZSB-26015) i wdrożył łatki 11 sierpnia 2026 roku. Poprawki dla klientów zostały wysłane w czerwcu i lipcu, około dwa miesiące przed publicznym ujawnieniem luk. Do momentu publikacji nie zgłoszono żadnych przypadków wykorzystania luki.
Luka występowała we wszystkich wersjach do 7.0.5 włącznie. Załatane wersje to klient Zoom 7.1.5 i 7.0.6 dla wszystkich platform. Zoom Rooms i Zoom Meeting SDK wymagają wersji 7.1.0 lub nowszej.
Ujawnienie Zoomsday wywołało poważne zaniepokojenie w branży bezpieczeństwa. Badacze opisali to jako „strzał ostrzegawczy” — jeśli modele nowej generacji mogą w dobrej wierze znajdować i wykorzystywać krytyczne luki, to zagrożenia mogą robić to samo złośliwie i z tą samą prędkością.
Asymetria prędkości: AI może znaleźć i wykorzystać krytyczną lukę zero-click RCE w mniej niż 24 godziny przy mniej niż 20 zapytaniach, ale cykl łagodzenia u dostawcy — nawet szybki — zajmuje dni lub tygodnie na opracowanie, przetestowanie i wdrożenie poprawek na wszystkich platformach.
Demokratyzacja zaawansowanego wykorzystania: W przeszłości taka praca mogła zająć państwom miesiące i kosztować miliony dolarów. AI sprawia, że jest dostępna dla każdego, kto ma dostęp do modelu nowej generacji.
Amplifikacja zero-click: Ponieważ exploit nie wymaga interakcji użytkownika, omija większość zabezpieczeń na poziomie użytkownika i przerzuca cały ciężar na zarządzanie łatami i kontrole sieciowe.
Kompresja okna łatania: Luka między wykryciem podatności (przez badaczy lub atakujących) a dostępnością poprawki skraca się do zera. Organizacje, które nie mogą zaktualizować Zoomu w ciągu godzin — takie jak środowiska izolowane (air-gapped), branże regulowane czy duże przedsiębiorstwa z radami ds. zmian — są coraz bardziej narażone.
Problem łańcucha dostaw: Luka znajdowała się w zastrzeżonym protokole adnotacji Zoomu, który istnieje na każdym kliencie. Atakujący wspomagany AI mógł cicho skompromitować każdego uczestnika jednego spotkania — zamieniając narzędzia do współpracy w wektory masowego wdrażania.
Zoomsday jest wyraźnym dowodem na to, że AI fundamentalnie zmieniła prędkość wykrywania podatności. Branża bezpieczeństwa musi teraz zmierzyć się z nową rzeczywistością: atakujący już przyjęli AI, a cykl łatania jeszcze nie.
CVE-2026-53413 to krytyczna luka zero-click zdalnego wykonania kodu (RCE) w funkcji adnotacji Zoomu — narzędziu pozwalającym uczestnikom rysować, zaznaczać i pisać na współdzielonym ekranie.
Przyczyna: Brak walidacji długości danych (ang. bounds check) w funkcji adnotacji klientów Zoomu powoduje przepełnienie bufora (ang. buffer over-write). Konkretnie: Zoom alokował cztery stałe bufory po 128 bajtów do deserializacji adnotacji tekstowych, ale nie sprawdzał poprawnie długości wejściowych danych, co umożliwiało przepełnienie.
Wektor ataku: Atakujący już obecny na spotkaniu (podczas aktywnego udostępniania ekranu z włączoną adnotacją) mógł cicho wykonać kod na urządzeniu innego uczestnika — bez żadnego kliknięcia ze strony ofiary.
Ocena powagi: CVSS 9.0 (Krytyczny) według CVSS v4.0 oraz CVSS 9.8 według v3.x. Zoom w swoim biuletynie bezpieczeństwa sklasyfikował ją jako „Wysoką”.
Powiązane CVE załatane w tej samej aktualizacji: CVE-2026-53414 (podniesienie uprawnień) i CVE-2026-53415 (druga luka zero-click RCE w silniku adnotacji).
Badacze z A Security, firmy zajmującej się autonomicznym testowaniem bezpieczeństwa ofensywnego, użyli publicznie dostępnych modeli AI nowej generacji do odkrycia i wykorzystania luki.
Luka dotyczyła wszystkich natywnych klientów Zoomu na każdej głównej platformie.
| Platforma | Zainfekowane wersje | Załatane wersje |
|---|---|---|
| Windows | Przed 7.1.5 i 7.0.6 | 7.1.5 / 7.0.6 |
| macOS | Przed 7.1.5 i 7.0.6 | 7.1.5 / 7.0.6 |
| iOS | Przed 7.1.5 i 7.0.6 | 7.1.5 / 7.0.6 |
| Android | Przed 7.1.5 i 7.0.6 | 7.1.5 / 7.0.6 |
| Linux | Przed 7.1.5 i 7.0.6 | 7.1.5 / 7.0.6 |
Zoom Rooms dla Windows także był zagrożony przed wydaniem konkretnych aktualizacji. Zoom jest używany przez około 70% firm z rankingu Fortune 100, co daje tej luce bardzo szeroki potencjalny zasięg.
Zoom opublikował biuletyn bezpieczeństwa (ZSB-26015) i wdrożył łatki 11 sierpnia 2026 roku. Poprawki dla klientów zostały wysłane w czerwcu i lipcu, około dwa miesiące przed publicznym ujawnieniem luk. Do momentu publikacji nie zgłoszono żadnych przypadków wykorzystania luki.
Luka występowała we wszystkich wersjach do 7.0.5 włącznie. Załatane wersje to klient Zoom 7.1.5 i 7.0.6 dla wszystkich platform. Zoom Rooms i Zoom Meeting SDK wymagają wersji 7.1.0 lub nowszej.
Ujawnienie Zoomsday wywołało poważne zaniepokojenie w branży bezpieczeństwa. Badacze opisali to jako „strzał ostrzegawczy” — jeśli modele nowej generacji mogą w dobrej wierze znajdować i wykorzystywać krytyczne luki, to zagrożenia mogą robić to samo złośliwie i z tą samą prędkością.
Asymetria prędkości: AI może znaleźć i wykorzystać krytyczną lukę zero-click RCE w mniej niż 24 godziny przy mniej niż 20 zapytaniach, ale cykl łagodzenia u dostawcy — nawet szybki — zajmuje dni lub tygodnie na opracowanie, przetestowanie i wdrożenie poprawek na wszystkich platformach.
Demokratyzacja zaawansowanego wykorzystania: W przeszłości taka praca mogła zająć państwom miesiące i kosztować miliony dolarów. AI sprawia, że jest dostępna dla każdego, kto ma dostęp do modelu nowej generacji.
Amplifikacja zero-click: Ponieważ exploit nie wymaga interakcji użytkownika, omija większość zabezpieczeń na poziomie użytkownika i przerzuca cały ciężar na zarządzanie łatami i kontrole sieciowe.
Kompresja okna łatania: Luka między wykryciem podatności (przez badaczy lub atakujących) a dostępnością poprawki skraca się do zera. Organizacje, które nie mogą zaktualizować Zoomu w ciągu godzin — takie jak środowiska izolowane (air-gapped), branże regulowane czy duże przedsiębiorstwa z radami ds. zmian — są coraz bardziej narażone.
Problem łańcucha dostaw: Luka znajdowała się w zastrzeżonym protokole adnotacji Zoomu, który istnieje na każdym kliencie. Atakujący wspomagany AI mógł cicho skompromitować każdego uczestnika jednego spotkania — zamieniając narzędzia do współpracy w wektory masowego wdrażania.
Zoomsday jest wyraźnym dowodem na to, że AI fundamentalnie zmieniła prędkość wykrywania podatności. Branża bezpieczeństwa musi teraz zmierzyć się z nową rzeczywistością: atakujący już przyjęli AI, a cykl łatania jeszcze nie.