A CVE-2026-53413 é uma vulnerabilidade crítica de execução remota de código (RCE) 'zero-click' no recurso de anotação do Zoom — a ferramenta que permite aos participantes desenhar, destacar ou digitar em uma tela compartilhada.
Causa raiz: Uma verificação de limite ausente na função de anotação dos clientes do Zoom permite um estouro de buffer (buffer over-write). Especificamente, o Zoom alocava quatro buffers fixos de 128 bytes para a desserialização de anotações de texto, mas não validava corretamente o comprimento da entrada, permitindo o transbordo.
Vetor de ataque: Um atacante já presente em uma reunião (durante um compartilhamento de tela ativo com anotação habilitada) poderia executar código silenciosamente no dispositivo de outro participante — sem nenhum clique necessário da vítima.
Classificação de gravidade: CVSS 9,0 (Crítico) na versão 4.0 do CVSS, e 9,8 na versão 3.x. O próprio boletim de segurança da Zoom classificou a falha como "Alta".
Outras CVEs incluídas no mesmo patch: CVE-2026-53414 (elevação de privilégio) e CVE-2026-53415 (uma segunda RCE 'zero-click' no mecanismo de anotação).
Pesquisadores da A Security, uma empresa de segurança ofensiva autônoma, usaram modelos de IA disponíveis publicamente para descobrir e explorar a falha.
A vulnerabilidade afetou todos os clientes nativos do Zoom em todas as principais plataformas.
| Plataforma | Versões Afetadas | Versões Corrigidas |
|---|---|---|
| Windows | Anteriores a 7.1.5 e 7.0.6 | 7.1.5 / 7.0.6 |
| macOS | Anteriores a 7.1.5 e 7.0.6 | 7.1.5 / 7.0.6 |
| iOS | Anteriores a 7.1.5 e 7.0.6 | 7.1.5 / 7.0.6 |
| Android | Anteriores a 7.1.5 e 7.0.6 | 7.1.5 / 7.0.6 |
| Linux | Anteriores a 7.1.5 e 7.0.6 | 7.1.5 / 7.0.6 |
As salas Zoom para Windows também foram afetadas antes de atualizações de versão específicas. O Zoom é usado por cerca de 70% das empresas da Fortune 100, o que dá à falha um potencial de impacto muito amplo.
A Zoom publicou o boletim de segurança (ZSB-26015) e distribuiu as correções em 11 de agosto de 2026. Na verdade, as correções para os clientes foram lançadas em junho e julho, cerca de dois meses antes da divulgação pública das falhas. Nenhuma exploração da vulnerabilidade foi relatada até a data da publicação.
A vulnerabilidade existia em todas as versões até e incluindo a 7.0.5. As versões corrigidas são Zoom client 7.1.5 e 7.0.6 para todas as plataformas. O Zoom Rooms e o SDK do Zoom Meeting exigem a versão 7.1.0 ou posterior.
A divulgação do Zoomsday gerou uma preocupação significativa em toda a indústria de segurança. Os pesquisadores descreveram a descoberta como um "tiro de alerta" — se modelos de fronteira conseguem encontrar e explorar falhas críticas de forma benigna, agentes maliciosos podem fazer o mesmo na mesma velocidade.
Assimetria de velocidade: Uma IA pode encontrar e explorar uma RCE crítica 'zero-click' em menos de 24 horas com menos de 20 prompts, mas o ciclo de correção de um fornecedor — mesmo que rápido — leva dias a semanas para ser desenvolvido, testado e implantado em todas as plataformas.
Democratização da exploração avançada: No passado, um trabalho como este poderia ter levado meses e milhões de dólares para uma agência de inteligência de um estado-nação. A IA torna isso acessível a qualquer pessoa com acesso a um modelo de fronteira.
Amplificação 'zero-click': Como o exploit não requer interação do usuário, ele ignora a maioria das defesas no nível do usuário e coloca todo o ônus no gerenciamento de patches e nos controles no nível da rede.
Compressão da janela de correção: O intervalo entre a descoberta de uma vulnerabilidade (por pesquisadores ou atacantes) e a disponibilidade de uma correção está diminuindo para perto de zero. As organizações que não conseguem atualizar o Zoom em horas — como ambientes de rede isolada (air-gapped), indústrias regulamentadas ou grandes empresas com conselhos de controle de mudanças — estão cada vez mais expostas.
Preocupação com a cadeia de suprimentos: A vulnerabilidade estava no protocolo de anotação proprietário do Zoom, que existe em todos os clientes. Um atacante auxiliado por IA poderia ter comprometido silenciosamente todos os participantes de uma única reunião — transformando ferramentas de colaboração em vetores de implantação em massa.
O Zoomsday é uma demonstração clara de que a IA mudou fundamentalmente a velocidade da descoberta de vulnerabilidades. A indústria de segurança agora precisa lidar com uma nova realidade: os atacantes já adotaram a IA, e o ciclo de patches ainda não.
A CVE-2026-53413 é uma vulnerabilidade crítica de execução remota de código (RCE) 'zero-click' no recurso de anotação do Zoom — a ferramenta que permite aos participantes desenhar, destacar ou digitar em uma tela compartilhada.
Causa raiz: Uma verificação de limite ausente na função de anotação dos clientes do Zoom permite um estouro de buffer (buffer over-write). Especificamente, o Zoom alocava quatro buffers fixos de 128 bytes para a desserialização de anotações de texto, mas não validava corretamente o comprimento da entrada, permitindo o transbordo.
Vetor de ataque: Um atacante já presente em uma reunião (durante um compartilhamento de tela ativo com anotação habilitada) poderia executar código silenciosamente no dispositivo de outro participante — sem nenhum clique necessário da vítima.
Classificação de gravidade: CVSS 9,0 (Crítico) na versão 4.0 do CVSS, e 9,8 na versão 3.x. O próprio boletim de segurança da Zoom classificou a falha como "Alta".
Outras CVEs incluídas no mesmo patch: CVE-2026-53414 (elevação de privilégio) e CVE-2026-53415 (uma segunda RCE 'zero-click' no mecanismo de anotação).
Pesquisadores da A Security, uma empresa de segurança ofensiva autônoma, usaram modelos de IA disponíveis publicamente para descobrir e explorar a falha.
A vulnerabilidade afetou todos os clientes nativos do Zoom em todas as principais plataformas.
| Plataforma | Versões Afetadas | Versões Corrigidas |
|---|---|---|
| Windows | Anteriores a 7.1.5 e 7.0.6 | 7.1.5 / 7.0.6 |
| macOS | Anteriores a 7.1.5 e 7.0.6 | 7.1.5 / 7.0.6 |
| iOS | Anteriores a 7.1.5 e 7.0.6 | 7.1.5 / 7.0.6 |
| Android | Anteriores a 7.1.5 e 7.0.6 | 7.1.5 / 7.0.6 |
| Linux | Anteriores a 7.1.5 e 7.0.6 | 7.1.5 / 7.0.6 |
As salas Zoom para Windows também foram afetadas antes de atualizações de versão específicas. O Zoom é usado por cerca de 70% das empresas da Fortune 100, o que dá à falha um potencial de impacto muito amplo.
A Zoom publicou o boletim de segurança (ZSB-26015) e distribuiu as correções em 11 de agosto de 2026. Na verdade, as correções para os clientes foram lançadas em junho e julho, cerca de dois meses antes da divulgação pública das falhas. Nenhuma exploração da vulnerabilidade foi relatada até a data da publicação.
A vulnerabilidade existia em todas as versões até e incluindo a 7.0.5. As versões corrigidas são Zoom client 7.1.5 e 7.0.6 para todas as plataformas. O Zoom Rooms e o SDK do Zoom Meeting exigem a versão 7.1.0 ou posterior.
A divulgação do Zoomsday gerou uma preocupação significativa em toda a indústria de segurança. Os pesquisadores descreveram a descoberta como um "tiro de alerta" — se modelos de fronteira conseguem encontrar e explorar falhas críticas de forma benigna, agentes maliciosos podem fazer o mesmo na mesma velocidade.
Assimetria de velocidade: Uma IA pode encontrar e explorar uma RCE crítica 'zero-click' em menos de 24 horas com menos de 20 prompts, mas o ciclo de correção de um fornecedor — mesmo que rápido — leva dias a semanas para ser desenvolvido, testado e implantado em todas as plataformas.
Democratização da exploração avançada: No passado, um trabalho como este poderia ter levado meses e milhões de dólares para uma agência de inteligência de um estado-nação. A IA torna isso acessível a qualquer pessoa com acesso a um modelo de fronteira.
Amplificação 'zero-click': Como o exploit não requer interação do usuário, ele ignora a maioria das defesas no nível do usuário e coloca todo o ônus no gerenciamento de patches e nos controles no nível da rede.
Compressão da janela de correção: O intervalo entre a descoberta de uma vulnerabilidade (por pesquisadores ou atacantes) e a disponibilidade de uma correção está diminuindo para perto de zero. As organizações que não conseguem atualizar o Zoom em horas — como ambientes de rede isolada (air-gapped), indústrias regulamentadas ou grandes empresas com conselhos de controle de mudanças — estão cada vez mais expostas.
Preocupação com a cadeia de suprimentos: A vulnerabilidade estava no protocolo de anotação proprietário do Zoom, que existe em todos os clientes. Um atacante auxiliado por IA poderia ter comprometido silenciosamente todos os participantes de uma única reunião — transformando ferramentas de colaboração em vetores de implantação em massa.
O Zoomsday é uma demonstração clara de que a IA mudou fundamentalmente a velocidade da descoberta de vulnerabilidades. A indústria de segurança agora precisa lidar com uma nova realidade: os atacantes já adotaram a IA, e o ciclo de patches ainda não.