CVE 2026 53413 (”Zoomsday”) var en kritisk zero click sårbarhet i Zooms anteckningsfunktion som gjorde att en mötesdeltagare helt tyst kunde ta över en annan deltagares enhet utan någon användarinteraktion. Sårbarheten orsakades av en saknad gränskontroll i Zooms deserialiseringslogik för textanteckningar.
Research answer

Create a landscape editorial hero image for this Studio Global article: What was the "Zoomsday" vulnerability (CVE-2026-53413) in Zoom, how was it discovered by AI in under 24 hours using fewer than 20 prompts, w. Article summary: Here is a comprehensive breakdown of the "Zoomsday" vulnerability.. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
I augusti 2026 åtgärdade Zoom en kritisk säkerhetslucka som kunde ha gjort det möjligt för en mötesdeltagare att helt tyst ta över enheten hos varje annan deltagare – utan ett enda klick, ingen varning och inget synligt tecken. Sårbarheten, som forskarna döpte till ”Zoomsday”, upptäcktes och exploaterades helt med hjälp av allmänt tillgängliga AI-modeller på mindre än 24 timmar och med färre än 20 kommandon. Avslöjandet har skapat chockvågor genom hela säkerhetsbranschen och väcker brådskande frågor om hur organisationer ska kunna försvara sig mot AI-accelere rad sårbarhetsupptäckt som redan överträffar företagens patch-cykler.
CVE-2026-53413 är en kritisk zero-click-sårbarhet för fjärrexekvering av kod (RCE) i Zooms anteckningsfunktion – det verktyg som låter mötesdeltagare rita, markera eller skriva på en delad skärm.
Orsak: En saknad gränskontroll i anteckningsfunktionen hos Zoom-klienter möjliggör en buffertöverskrivning. Zoom allokerade fyra fasta 128-byte-buffertar för deserialisering av textanteckningar, men validerade inte inmatningslängden korrekt, vilket skapade en buffertöversvämning.
Angreppsvektor: En angripare som redan var närvarande i ett möte (under en aktiv skärmdelning med anteckning aktiverad) kunde tyst exekvera kod på en annan deltagares enhet – med noll klick krävda från offret.
Allvarlighetsgrad: CVSS 9,0 (kritisk) enligt CVSS v4.0 och CVSS 9,8 enligt v3.x. Zooms egen säkerhetsbulletin klassificerade den som ”hög” allvarlighetsgrad.
Relaterade CVE:er i samma patch: CVE-2026-53414 (privilegieökning) och CVE-2026-53415 (en andra zero-click-RCE i anteckningsmotorn).
Forskare på A Security, ett autonomt offensivt säkerhetsföretag, använde allmänt tillgängliga AI-modeller i framkant för att upptäcka och exploatera sårbarheten.
Sårbarheten påverkade alla inbyggda Zoom-klienter på varje större plattform.
| Plattform | Drabbade versioner | Korrigerade versioner |
|---|---|---|
| Windows | Före 7.1.5 och 7.0.6 | 7.1.5 / 7.0.6 |
| macOS | Före 7.1.5 och 7.0.6 | 7.1.5 / 7.0.6 |
| iOS | Före 7.1.5 och 7.0.6 | 7.1.5 / 7.0.6 |
| Android | Före 7.1.5 och 7.0.6 | 7.1.5 / 7.0.6 |
| Linux | Före 7.1.5 och 7.0.6 | 7.1.5 / 7.0.6 |
Zoom Rooms för Windows var också påverkade före specifika versionuppdateringar. Zoom används av ungefär 70 procent av Fortune 100-företagen, vilket gav sårbarheten en mycket bred potentiell påverkan.
Zoom publicerade säkerhetsbulletinen (ZSB-26015) och rullade ut korrigeringar den 11 augusti 2026. Klientfixar skickades faktiskt ut i juni och juli, ungefär två månader innan sårbarheterna blev offentliga. Ingen exploatering har rapporterats vid publiceringstillfället.
Sårbarheten fanns i alla versioner upp till och med 7.0.5. Korrigerade versioner är Zoom-klient 7.1.5 och 7.0.6 för alla plattformar. Zoom Rooms och Zoom Meeting SDK kräver version 7.1.0 eller senare.
Avslöjandet om Zoomsday har utlöst betydande oro inom säkerhetsbranschen. Forskarna beskrev det som en ”varningssignal” – om AI-modeller i framkant kan hitta och exploatera kritiska sårbarheter på ett legitimt sätt, kan hotaktörer göra detsamma i skadligt syfte i samma hastighet.
Hastighetsskillnad: En AI kan hitta och exploatera en kritisk zero-click-RCE på under 24 timmar med färre än 20 kommandon, medan en leverantörs patch-cykel – även en snabb sådan – tar dagar till veckor att utveckla, testa och distribuera över alla plattformar.
Demokratisering av avancerad exploatering: Tidigare kunde sådant arbete ha tagit en nationalstat månader och miljoner dollar. AI gör det tillgängligt för alla som har tillgång till en AI-modell i framkant.
Zero-click-förstärkning: Eftersom exploateringen inte kräver någon användarinteraktion, kringgår den de flesta användarnivåförsvar och lägger hela bördan på patchhantering och nätverksbaserade kontroller.
Kompression av patchfönster: Gapet mellan att en sårbarhet upptäcks (av forskare eller angripare) och att en fix finns tillgänglig krymper mot noll. Organisationer som inte kan uppdatera Zoom inom några timmar – såsom nätverksisolerade miljöer, reglerade branscher eller stora företag med ändringskontrollstyrelser – blir allt mer exponerade.
Supply chain-bekymmer: Sårbarheten fanns i Zooms egenutvecklade anteckningsprotokoll, som finns på varje klient. En AI-understödd angripare kunde ha komprometterat varje deltagare i ett enda möte – och förvandlat samarbetsverktyg till massdistributionsvektorer.
Zoomsday är en tydlig demonstration av att AI fundamentalt har förändrat hastigheten för sårbarhetsupptäckt. Säkerhetsbranschen måste nu hantera en ny verklighet: angriparna har redan anammat AI, och patch-cykeln har inte hängt med.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
CVE 2026 53413 (”Zoomsday”) var en kritisk zero click sårbarhet i Zooms anteckningsfunktion som gjorde att en mötesdeltagare helt tyst kunde ta över en annan deltagares enhet utan någon användarinteraktion.
CVE 2026 53413 (”Zoomsday”) var en kritisk zero click sårbarhet i Zooms anteckningsfunktion som gjorde att en mötesdeltagare helt tyst kunde ta över en annan deltagares enhet utan någon användarinteraktion. Sårbarheten orsakades av en saknad gränskontroll i Zooms deserialiseringslogik för textanteckningar.
Upptäckten väcker allvarliga frågor om hur AI drivet sökande efter sårbarheter ligger före traditionella patch hanteringscykler – samma AI verktyg som forskarna använde finns tillgängliga för angripare.