CVE 2026 53413 («Zoomsday») — критическая zero click уязвимость удалённого выполнения кода в функции аннотаций Zoom, позволявшая участнику конференции бесшумно захватить устройство другого участника без какого либо вз... Уязвимость вызвана отсутствием проверки границ в логике десериализации текстовых аннотаций Zoom...
Ответ на исследование

Create a landscape editorial hero image for this Studio Global article: What was the "Zoomsday" vulnerability (CVE-2026-53413) in Zoom, how was it discovered by AI in under 24 hours using fewer than 20 prompts, w. Article summary: Here is a comprehensive breakdown of the "Zoomsday" vulnerability.. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
В августе 2026 года Zoom закрыл критическую уязвимость безопасности, которая позволяла участнику конференции незаметно захватить устройство каждого другого участника — без единого клика, без предупреждения и без каких-либо видимых признаков. Эта брешь, получившая от исследователей название «Zoomsday», была обнаружена и превращена в эксплойт исключительно с помощью общедоступных ИИ-моделей менее чем за 24 часа и менее чем за 20 промптов. Раскрытие информации вызвало шок в индустрии кибербезопасности, подняв насущные вопросы о том, как организации могут защититься от ИИ-ускоренного обнаружения уязвимостей, которое уже опережает корпоративные циклы установки исправлений.
CVE-2026-53413 — это критическая zero-click уязвимость удалённого выполнения кода (RCE) в функции аннотаций Zoom — инструменте, который позволяет участникам встречи рисовать, выделять или печатать на общем экране.
Первоначальная причина: Отсутствие проверки границ в функции аннотации клиентов Zoom приводит к переполнению буфера (buffer over-write). В частности, Zoom выделял четыре фиксированных буфера по 128 байт для десериализации текстовых аннотаций, но не проверял должным образом длину входных данных, что позволяло вызвать переполнение.
Вектор атаки: Злоумышленник, уже присутствующий на встрече (во время активного демонстрации экрана с включёнными аннотациями), мог незаметно выполнить код на устройстве другого участника — без единого клика со стороны жертвы.
Оценка критичности: CVSS 9.0 (Critical) по CVSS v4.0 и CVSS 9.8 по v3.x. Собственный бюллетень безопасности Zoom классифицировал эту уязвимость как «Высокую».
Связанные CVE, исправленные тем же патчем: CVE-2026-53414 (повышение привилегий) и CVE-2026-53415 (вторая zero-click RCE в механизме аннотаций).
Исследователи из A Security, компании, занимающейся автономным наступательным тестированием безопасности, использовали общедоступные передовые ИИ-модели для обнаружения и превращения уязвимости в эксплойт.
Уязвимость затрагивала все нативные клиенты Zoom на всех основных платформах.
| Платформа | Затронутые версии | Исправленные версии |
|---|---|---|
| Windows | До 7.1.5 и 7.0.6 | 7.1.5 / 7.0.6 |
| macOS | До 7.1.5 и 7.0.6 | 7.1.5 / 7.0.6 |
| iOS | До 7.1.5 и 7.0.6 | 7.1.5 / 7.0.6 |
| Android | До 7.1.5 и 7.0.6 | 7.1.5 / 7.0.6 |
| Linux | До 7.1.5 и 7.0.6 | 7.1.5 / 7.0.6 |
Zoom Rooms для Windows также были затронуты до выхода определённых версий обновлений. Zoom используется примерно 70% компаний из списка Fortune 100, что даёт уязвимости очень широкое потенциальное влияние.
Zoom опубликовал бюллетень безопасности (ZSB-26015) и выпустил исправления 11 августа 2026 года. Фактически исправления для клиентов были выпущены в июне и июле, примерно за два месяца до публичного раскрытия информации. О случаях эксплуатации на момент публикации не сообщалось.
Уязвимость существовала во всех версиях, включая версию 7.0.5. Исправленные версии — Zoom client 7.1.5 и 7.0.6 для всех платформ. Zoom Rooms и Zoom Meeting SDK требуют версии 7.1.0 или новее.
Раскрытие Zoomsday вызвало серьёзную обеспокоенность в индустрии безопасности. Исследователи назвали это «предупредительным выстрелом» — если передовые модели могут находить и превращать в оружие критические уязвимости без злого умысла, то злоумышленники могут делать то же самое со злыми намерениями и с той же скоростью.
Асимметрия скорости: ИИ может найти и создать эксплойт для критической zero-click RCE менее чем за 24 часа с помощью менее чем 20 промптов, но цикл исправлений вендора — даже быстрый — занимает от нескольких дней до недель, чтобы разработать, протестировать и развернуть на всех платформах.
Демократизация сложных эксплойтов: Раньше такая работа могла занять у государства-спонсора месяцы и миллионы долларов. ИИ делает её доступной для любого, у кого есть доступ к передовой модели.
Усиление zero-click: Поскольку эксплойт не требует взаимодействия с пользователем, он обходит большинство защит на уровне пользователя и перекладывает всё бремя на управление патчами и средства контроля на уровне сети.
Сжатие окна патча: Разрыв между обнаружением уязвимости (исследователями или злоумышленниками) и доступностью исправления сокращается до нуля. Организации, которые не могут обновить Zoom в течение нескольких часов — например, изолированные среды, регулируемые отрасли или крупные предприятия с комитетами по управлению изменениями — становятся всё более уязвимыми.
Опасения по поводу цепочки поставок: Уязвимость была в проприетарном протоколе аннотаций Zoom, который существует в каждом клиенте. Атакующий с помощью ИИ мог незаметно скомпрометировать каждого участника одной встречи, превратив инструменты для совместной работы в векторы массового развёртывания.
Zoomsday — яркая демонстрация того, что ИИ фундаментально изменил скорость обнаружения уязвимостей. Индустрия безопасности теперь должна осознать новую реальность: злоумышленники уже приняли ИИ на вооружение, а цикл исправлений — нет.
Studio Global AI
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
CVE 2026 53413 («Zoomsday») — критическая zero click уязвимость удалённого выполнения кода в функции аннотаций Zoom, позволявшая участнику конференции бесшумно захватить устройство другого участника без какого либо вз...
CVE 2026 53413 («Zoomsday») — критическая zero click уязвимость удалённого выполнения кода в функции аннотаций Zoom, позволявшая участнику конференции бесшумно захватить устройство другого участника без какого либо вз... Уязвимость вызвана отсутствием проверки границ в логике десериализации текстовых аннотаций Zoom — четыре фиксированных буфера по 128 байт не проверяли длину входных данных, что приводило к переполнению буфера.
Обнаружение Zoomsday поднимает острые вопросы о том, насколько значительно ИИ ускоренное выявление уязвимостей опережает традиционные циклы управления патчами — ведь те же самые инструменты ИИ доступны и злоумышленникам.