CVE-2026-53413 — это критическая zero-click уязвимость удалённого выполнения кода (RCE) в функции аннотаций Zoom — инструменте, который позволяет участникам встречи рисовать, выделять или печатать на общем экране.
Первоначальная причина: Отсутствие проверки границ в функции аннотации клиентов Zoom приводит к переполнению буфера (buffer over-write). В частности, Zoom выделял четыре фиксированных буфера по 128 байт для десериализации текстовых аннотаций, но не проверял должным образом длину входных данных, что позволяло вызвать переполнение.
Вектор атаки: Злоумышленник, уже присутствующий на встрече (во время активного демонстрации экрана с включёнными аннотациями), мог незаметно выполнить код на устройстве другого участника — без единого клика со стороны жертвы.
Оценка критичности: CVSS 9.0 (Critical) по CVSS v4.0 и CVSS 9.8 по v3.x. Собственный бюллетень безопасности Zoom классифицировал эту уязвимость как «Высокую».
Связанные CVE, исправленные тем же патчем: CVE-2026-53414 (повышение привилегий) и CVE-2026-53415 (вторая zero-click RCE в механизме аннотаций).
Исследователи из A Security, компании, занимающейся автономным наступательным тестированием безопасности, использовали общедоступные передовые ИИ-модели для обнаружения и превращения уязвимости в эксплойт.
Уязвимость затрагивала все нативные клиенты Zoom на всех основных платформах.
| Платформа | Затронутые версии | Исправленные версии |
|---|---|---|
| Windows | До 7.1.5 и 7.0.6 | 7.1.5 / 7.0.6 |
| macOS | До 7.1.5 и 7.0.6 | 7.1.5 / 7.0.6 |
| iOS | До 7.1.5 и 7.0.6 | 7.1.5 / 7.0.6 |
| Android | До 7.1.5 и 7.0.6 | 7.1.5 / 7.0.6 |
| Linux | До 7.1.5 и 7.0.6 | 7.1.5 / 7.0.6 |
Zoom Rooms для Windows также были затронуты до выхода определённых версий обновлений. Zoom используется примерно 70% компаний из списка Fortune 100, что даёт уязвимости очень широкое потенциальное влияние.
Zoom опубликовал бюллетень безопасности (ZSB-26015) и выпустил исправления 11 августа 2026 года. Фактически исправления для клиентов были выпущены в июне и июле, примерно за два месяца до публичного раскрытия информации. О случаях эксплуатации на момент публикации не сообщалось.
Уязвимость существовала во всех версиях, включая версию 7.0.5. Исправленные версии — Zoom client 7.1.5 и 7.0.6 для всех платформ. Zoom Rooms и Zoom Meeting SDK требуют версии 7.1.0 или новее.
Раскрытие Zoomsday вызвало серьёзную обеспокоенность в индустрии безопасности. Исследователи назвали это «предупредительным выстрелом» — если передовые модели могут находить и превращать в оружие критические уязвимости без злого умысла, то злоумышленники могут делать то же самое со злыми намерениями и с той же скоростью.
Асимметрия скорости: ИИ может найти и создать эксплойт для критической zero-click RCE менее чем за 24 часа с помощью менее чем 20 промптов, но цикл исправлений вендора — даже быстрый — занимает от нескольких дней до недель, чтобы разработать, протестировать и развернуть на всех платформах.
Демократизация сложных эксплойтов: Раньше такая работа могла занять у государства-спонсора месяцы и миллионы долларов. ИИ делает её доступной для любого, у кого есть доступ к передовой модели.
Усиление zero-click: Поскольку эксплойт не требует взаимодействия с пользователем, он обходит большинство защит на уровне пользователя и перекладывает всё бремя на управление патчами и средства контроля на уровне сети.
Сжатие окна патча: Разрыв между обнаружением уязвимости (исследователями или злоумышленниками) и доступностью исправления сокращается до нуля. Организации, которые не могут обновить Zoom в течение нескольких часов — например, изолированные среды, регулируемые отрасли или крупные предприятия с комитетами по управлению изменениями — становятся всё более уязвимыми.
Опасения по поводу цепочки поставок: Уязвимость была в проприетарном протоколе аннотаций Zoom, который существует в каждом клиенте. Атакующий с помощью ИИ мог незаметно скомпрометировать каждого участника одной встречи, превратив инструменты для совместной работы в векторы массового развёртывания.
Zoomsday — яркая демонстрация того, что ИИ фундаментально изменил скорость обнаружения уязвимостей. Индустрия безопасности теперь должна осознать новую реальность: злоумышленники уже приняли ИИ на вооружение, а цикл исправлений — нет.
CVE-2026-53413 — это критическая zero-click уязвимость удалённого выполнения кода (RCE) в функции аннотаций Zoom — инструменте, который позволяет участникам встречи рисовать, выделять или печатать на общем экране.
Первоначальная причина: Отсутствие проверки границ в функции аннотации клиентов Zoom приводит к переполнению буфера (buffer over-write). В частности, Zoom выделял четыре фиксированных буфера по 128 байт для десериализации текстовых аннотаций, но не проверял должным образом длину входных данных, что позволяло вызвать переполнение.
Вектор атаки: Злоумышленник, уже присутствующий на встрече (во время активного демонстрации экрана с включёнными аннотациями), мог незаметно выполнить код на устройстве другого участника — без единого клика со стороны жертвы.
Оценка критичности: CVSS 9.0 (Critical) по CVSS v4.0 и CVSS 9.8 по v3.x. Собственный бюллетень безопасности Zoom классифицировал эту уязвимость как «Высокую».
Связанные CVE, исправленные тем же патчем: CVE-2026-53414 (повышение привилегий) и CVE-2026-53415 (вторая zero-click RCE в механизме аннотаций).
Исследователи из A Security, компании, занимающейся автономным наступательным тестированием безопасности, использовали общедоступные передовые ИИ-модели для обнаружения и превращения уязвимости в эксплойт.
Уязвимость затрагивала все нативные клиенты Zoom на всех основных платформах.
| Платформа | Затронутые версии | Исправленные версии |
|---|---|---|
| Windows | До 7.1.5 и 7.0.6 | 7.1.5 / 7.0.6 |
| macOS | До 7.1.5 и 7.0.6 | 7.1.5 / 7.0.6 |
| iOS | До 7.1.5 и 7.0.6 | 7.1.5 / 7.0.6 |
| Android | До 7.1.5 и 7.0.6 | 7.1.5 / 7.0.6 |
| Linux | До 7.1.5 и 7.0.6 | 7.1.5 / 7.0.6 |
Zoom Rooms для Windows также были затронуты до выхода определённых версий обновлений. Zoom используется примерно 70% компаний из списка Fortune 100, что даёт уязвимости очень широкое потенциальное влияние.
Zoom опубликовал бюллетень безопасности (ZSB-26015) и выпустил исправления 11 августа 2026 года. Фактически исправления для клиентов были выпущены в июне и июле, примерно за два месяца до публичного раскрытия информации. О случаях эксплуатации на момент публикации не сообщалось.
Уязвимость существовала во всех версиях, включая версию 7.0.5. Исправленные версии — Zoom client 7.1.5 и 7.0.6 для всех платформ. Zoom Rooms и Zoom Meeting SDK требуют версии 7.1.0 или новее.
Раскрытие Zoomsday вызвало серьёзную обеспокоенность в индустрии безопасности. Исследователи назвали это «предупредительным выстрелом» — если передовые модели могут находить и превращать в оружие критические уязвимости без злого умысла, то злоумышленники могут делать то же самое со злыми намерениями и с той же скоростью.
Асимметрия скорости: ИИ может найти и создать эксплойт для критической zero-click RCE менее чем за 24 часа с помощью менее чем 20 промптов, но цикл исправлений вендора — даже быстрый — занимает от нескольких дней до недель, чтобы разработать, протестировать и развернуть на всех платформах.
Демократизация сложных эксплойтов: Раньше такая работа могла занять у государства-спонсора месяцы и миллионы долларов. ИИ делает её доступной для любого, у кого есть доступ к передовой модели.
Усиление zero-click: Поскольку эксплойт не требует взаимодействия с пользователем, он обходит большинство защит на уровне пользователя и перекладывает всё бремя на управление патчами и средства контроля на уровне сети.
Сжатие окна патча: Разрыв между обнаружением уязвимости (исследователями или злоумышленниками) и доступностью исправления сокращается до нуля. Организации, которые не могут обновить Zoom в течение нескольких часов — например, изолированные среды, регулируемые отрасли или крупные предприятия с комитетами по управлению изменениями — становятся всё более уязвимыми.
Опасения по поводу цепочки поставок: Уязвимость была в проприетарном протоколе аннотаций Zoom, который существует в каждом клиенте. Атакующий с помощью ИИ мог незаметно скомпрометировать каждого участника одной встречи, превратив инструменты для совместной работы в векторы массового развёртывания.
Zoomsday — яркая демонстрация того, что ИИ фундаментально изменил скорость обнаружения уязвимостей. Индустрия безопасности теперь должна осознать новую реальность: злоумышленники уже приняли ИИ на вооружение, а цикл исправлений — нет.