CVE-2026-53413 är en kritisk zero-click-sårbarhet för fjärrexekvering av kod (RCE) i Zooms anteckningsfunktion – det verktyg som låter mötesdeltagare rita, markera eller skriva på en delad skärm.
Orsak: En saknad gränskontroll i anteckningsfunktionen hos Zoom-klienter möjliggör en buffertöverskrivning. Zoom allokerade fyra fasta 128-byte-buffertar för deserialisering av textanteckningar, men validerade inte inmatningslängden korrekt, vilket skapade en buffertöversvämning.
Angreppsvektor: En angripare som redan var närvarande i ett möte (under en aktiv skärmdelning med anteckning aktiverad) kunde tyst exekvera kod på en annan deltagares enhet – med noll klick krävda från offret.
Allvarlighetsgrad: CVSS 9,0 (kritisk) enligt CVSS v4.0 och CVSS 9,8 enligt v3.x. Zooms egen säkerhetsbulletin klassificerade den som ”hög” allvarlighetsgrad.
Relaterade CVE:er i samma patch: CVE-2026-53414 (privilegieökning) och CVE-2026-53415 (en andra zero-click-RCE i anteckningsmotorn).
Forskare på A Security, ett autonomt offensivt säkerhetsföretag, använde allmänt tillgängliga AI-modeller i framkant för att upptäcka och exploatera sårbarheten.
Sårbarheten påverkade alla inbyggda Zoom-klienter på varje större plattform.
| Plattform | Drabbade versioner | Korrigerade versioner |
|---|---|---|
| Windows | Före 7.1.5 och 7.0.6 | 7.1.5 / 7.0.6 |
| macOS | Före 7.1.5 och 7.0.6 | 7.1.5 / 7.0.6 |
| iOS | Före 7.1.5 och 7.0.6 | 7.1.5 / 7.0.6 |
| Android | Före 7.1.5 och 7.0.6 | 7.1.5 / 7.0.6 |
| Linux | Före 7.1.5 och 7.0.6 | 7.1.5 / 7.0.6 |
Zoom Rooms för Windows var också påverkade före specifika versionuppdateringar. Zoom används av ungefär 70 procent av Fortune 100-företagen, vilket gav sårbarheten en mycket bred potentiell påverkan.
Zoom publicerade säkerhetsbulletinen (ZSB-26015) och rullade ut korrigeringar den 11 augusti 2026. Klientfixar skickades faktiskt ut i juni och juli, ungefär två månader innan sårbarheterna blev offentliga. Ingen exploatering har rapporterats vid publiceringstillfället.
Sårbarheten fanns i alla versioner upp till och med 7.0.5. Korrigerade versioner är Zoom-klient 7.1.5 och 7.0.6 för alla plattformar. Zoom Rooms och Zoom Meeting SDK kräver version 7.1.0 eller senare.
Avslöjandet om Zoomsday har utlöst betydande oro inom säkerhetsbranschen. Forskarna beskrev det som en ”varningssignal” – om AI-modeller i framkant kan hitta och exploatera kritiska sårbarheter på ett legitimt sätt, kan hotaktörer göra detsamma i skadligt syfte i samma hastighet.
Hastighetsskillnad: En AI kan hitta och exploatera en kritisk zero-click-RCE på under 24 timmar med färre än 20 kommandon, medan en leverantörs patch-cykel – även en snabb sådan – tar dagar till veckor att utveckla, testa och distribuera över alla plattformar.
Demokratisering av avancerad exploatering: Tidigare kunde sådant arbete ha tagit en nationalstat månader och miljoner dollar. AI gör det tillgängligt för alla som har tillgång till en AI-modell i framkant.
Zero-click-förstärkning: Eftersom exploateringen inte kräver någon användarinteraktion, kringgår den de flesta användarnivåförsvar och lägger hela bördan på patchhantering och nätverksbaserade kontroller.
Kompression av patchfönster: Gapet mellan att en sårbarhet upptäcks (av forskare eller angripare) och att en fix finns tillgänglig krymper mot noll. Organisationer som inte kan uppdatera Zoom inom några timmar – såsom nätverksisolerade miljöer, reglerade branscher eller stora företag med ändringskontrollstyrelser – blir allt mer exponerade.
Supply chain-bekymmer: Sårbarheten fanns i Zooms egenutvecklade anteckningsprotokoll, som finns på varje klient. En AI-understödd angripare kunde ha komprometterat varje deltagare i ett enda möte – och förvandlat samarbetsverktyg till massdistributionsvektorer.
Zoomsday är en tydlig demonstration av att AI fundamentalt har förändrat hastigheten för sårbarhetsupptäckt. Säkerhetsbranschen måste nu hantera en ny verklighet: angriparna har redan anammat AI, och patch-cykeln har inte hängt med.
CVE-2026-53413 är en kritisk zero-click-sårbarhet för fjärrexekvering av kod (RCE) i Zooms anteckningsfunktion – det verktyg som låter mötesdeltagare rita, markera eller skriva på en delad skärm.
Orsak: En saknad gränskontroll i anteckningsfunktionen hos Zoom-klienter möjliggör en buffertöverskrivning. Zoom allokerade fyra fasta 128-byte-buffertar för deserialisering av textanteckningar, men validerade inte inmatningslängden korrekt, vilket skapade en buffertöversvämning.
Angreppsvektor: En angripare som redan var närvarande i ett möte (under en aktiv skärmdelning med anteckning aktiverad) kunde tyst exekvera kod på en annan deltagares enhet – med noll klick krävda från offret.
Allvarlighetsgrad: CVSS 9,0 (kritisk) enligt CVSS v4.0 och CVSS 9,8 enligt v3.x. Zooms egen säkerhetsbulletin klassificerade den som ”hög” allvarlighetsgrad.
Relaterade CVE:er i samma patch: CVE-2026-53414 (privilegieökning) och CVE-2026-53415 (en andra zero-click-RCE i anteckningsmotorn).
Forskare på A Security, ett autonomt offensivt säkerhetsföretag, använde allmänt tillgängliga AI-modeller i framkant för att upptäcka och exploatera sårbarheten.
Sårbarheten påverkade alla inbyggda Zoom-klienter på varje större plattform.
| Plattform | Drabbade versioner | Korrigerade versioner |
|---|---|---|
| Windows | Före 7.1.5 och 7.0.6 | 7.1.5 / 7.0.6 |
| macOS | Före 7.1.5 och 7.0.6 | 7.1.5 / 7.0.6 |
| iOS | Före 7.1.5 och 7.0.6 | 7.1.5 / 7.0.6 |
| Android | Före 7.1.5 och 7.0.6 | 7.1.5 / 7.0.6 |
| Linux | Före 7.1.5 och 7.0.6 | 7.1.5 / 7.0.6 |
Zoom Rooms för Windows var också påverkade före specifika versionuppdateringar. Zoom används av ungefär 70 procent av Fortune 100-företagen, vilket gav sårbarheten en mycket bred potentiell påverkan.
Zoom publicerade säkerhetsbulletinen (ZSB-26015) och rullade ut korrigeringar den 11 augusti 2026. Klientfixar skickades faktiskt ut i juni och juli, ungefär två månader innan sårbarheterna blev offentliga. Ingen exploatering har rapporterats vid publiceringstillfället.
Sårbarheten fanns i alla versioner upp till och med 7.0.5. Korrigerade versioner är Zoom-klient 7.1.5 och 7.0.6 för alla plattformar. Zoom Rooms och Zoom Meeting SDK kräver version 7.1.0 eller senare.
Avslöjandet om Zoomsday har utlöst betydande oro inom säkerhetsbranschen. Forskarna beskrev det som en ”varningssignal” – om AI-modeller i framkant kan hitta och exploatera kritiska sårbarheter på ett legitimt sätt, kan hotaktörer göra detsamma i skadligt syfte i samma hastighet.
Hastighetsskillnad: En AI kan hitta och exploatera en kritisk zero-click-RCE på under 24 timmar med färre än 20 kommandon, medan en leverantörs patch-cykel – även en snabb sådan – tar dagar till veckor att utveckla, testa och distribuera över alla plattformar.
Demokratisering av avancerad exploatering: Tidigare kunde sådant arbete ha tagit en nationalstat månader och miljoner dollar. AI gör det tillgängligt för alla som har tillgång till en AI-modell i framkant.
Zero-click-förstärkning: Eftersom exploateringen inte kräver någon användarinteraktion, kringgår den de flesta användarnivåförsvar och lägger hela bördan på patchhantering och nätverksbaserade kontroller.
Kompression av patchfönster: Gapet mellan att en sårbarhet upptäcks (av forskare eller angripare) och att en fix finns tillgänglig krymper mot noll. Organisationer som inte kan uppdatera Zoom inom några timmar – såsom nätverksisolerade miljöer, reglerade branscher eller stora företag med ändringskontrollstyrelser – blir allt mer exponerade.
Supply chain-bekymmer: Sårbarheten fanns i Zooms egenutvecklade anteckningsprotokoll, som finns på varje klient. En AI-understödd angripare kunde ha komprometterat varje deltagare i ett enda möte – och förvandlat samarbetsverktyg till massdistributionsvektorer.
Zoomsday är en tydlig demonstration av att AI fundamentalt har förändrat hastigheten för sårbarhetsupptäckt. Säkerhetsbranschen måste nu hantera en ny verklighet: angriparna har redan anammat AI, och patch-cykeln har inte hängt med.