
Create a landscape editorial hero image for this Studio Global article: What was the "Zoomsday" vulnerability (CVE-2026-53413) in Zoom, how was it discovered by AI in under 24 hours using fewer than 20 prompts, w. Article summary: Here is a comprehensive breakdown of the "Zoomsday" vulnerability.. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Ağustos 2026'da Zoom, bir toplantı katılımcısının diğer tüm katılımcıların cihazlarını sessizce ele geçirmesine olanak tanıyan kritik bir güvenlik açığını yamaladı. Bu açık, kurbanın herhangi bir tıklama yapmasını, uyarı görmesini veya herhangi bir görsel ipucu almasını gerektirmiyordu. Araştırmacılar tarafından 'Zoomsday' olarak adlandırılan bu zaafiyet, tamamen halka açık yapay zeka modelleri kullanılarak 24 saatten kısa bir sürede ve 20'den az komutla keşfedilip silah haline getirildi. Bu durum, siber güvenlik sektöründe şok dalgaları yarattı ve kuruluşların, kurumsal yama döngülerini çoktan geride bırakan yapay zeka destekli güvenlik açığı keşiflerine karşı nasıl savunma yapabileceği sorusunu gündeme getirdi.
CVE-2026-53413, Zoom'un ekran paylaşımı sırasında katılımcıların çizim yapmasına, vurgulamasına veya yazı yazmasına olanak tanıyan not alma (annotation) özelliğindeki kritik bir sıfır tıklamalı uzaktan kod yürütme (RCE) açığıdır.
Temel neden: Zoom istemcilerindeki not alma işlevinde bir sınır kontrolü eksikliği, bellek taşmasına (buffer over-write) yol açıyor. Spesifik olarak Zoom, metin notu çözümlemesi için dört adet 128 baytlık sabit boyutlu bellek alanı ayırıyor ancak girdi uzunluğunu doğru şekilde doğrulamayarak taşmaya izin veriyordu.
Saldırı vektörü: Not alma özelliği etkin bir ekran paylaşımının olduğu bir toplantıda bulunan bir saldırgan, başka bir katılımcının cihazında sessizce kod çalıştırabiliyordu. Kurbanın herhangi bir şeye tıklaması gerekmiyordu.
Ciddiyet derecesi: CVSS v4.0'a göre 9.0 (Kritik), CVSS v3.x'e göre ise 9.8 olarak derecelendirildi. Zoom'un kendi güvenlik bülteni ise bu açığı 'Yüksek' ciddiyet olarak sınıflandırdı.
Aynı yama paketinde bulunan diğer CVE'ler: CVE-2026-53414 (ayrıcalık yükseltme) ve CVE-2026-53415 (not alma motorunda ikinci bir sıfır tıklamalı RCE).
Otonom bir saldırı güvenliği firması olan A Security'deki araştırmacılar, bu zaafiyeti keşfetmek ve silah haline getirmek için halka açık en gelişmiş yapay zeka modellerini kullandı.
Açık, her büyük platformdaki tüm yerel Zoom istemcilerini etkiledi.
| Platform | Etkilenen Sürümler | Yamalı Sürümler |
|---|---|---|
| Windows | 7.1.5 ve 7.0.6 öncesi | 7.1.5 / 7.0.6 |
| macOS | 7.1.5 ve 7.0.6 öncesi | 7.1.5 / 7.0.6 |
| iOS | 7.1.5 ve 7.0.6 öncesi | 7.1.5 / 7.0.6 |
| Android | 7.1.5 ve 7.0.6 öncesi | 7.1.5 / 7.0.6 |
| Linux | 7.1.5 ve 7.0.6 öncesi | 7.1.5 / 7.0.6 |
Zoom Rooms for Windows da belirli sürüm güncellemelerinden önce etkilenmişti. Zoom, Fortune 100 şirketlerinin yaklaşık %70'i tarafından kullanıldığı için açığın potansiyel etkisi oldukça genişti.
Zoom, güvenlik bültenini (ZSB-26015) yayımladı ve yamaları 11 Ağustos 2026'da kullanıma sundu. İstemci düzeltmeleri aslında Haziran ve Temmuz aylarında, açıklar kamuya duyurulmadan yaklaşık iki ay önce yayınlanmıştı. Yayın anına kadar herhangi bir istismar raporu bulunmuyor.
Açık, 7.0.5 dahil olmak üzere tüm önceki sürümlerde mevcuttu. Yamalı sürümler tüm platformlar için Zoom istemci 7.1.5 ve 7.0.6'dır. Zoom Rooms ve Zoom Meeting SDK için 7.1.0 veya sonraki bir sürüm gereklidir.
Zoomsday ifşası, güvenlik sektöründe önemli bir endişeye yol açtı. Araştırmacılar bunu bir 'uyarı atışı' olarak tanımladı: Eğer en gelişmiş modeller kritik açıkları iyi niyetle bulup kullanabiliyorsa, tehdit aktörleri de aynı hızda kötü niyetle yapabilir.
Hız asimetrisi: Bir yapay zeka, 24 saatten kısa sürede ve 20'den az komutla kritik bir sıfır tıklamalı RCE açığı bulup silah haline getirebiliyor. Ancak bir yazılım satıcısının yama döngüsü (hızlı olsa bile) tüm platformlar için geliştirme, test ve dağıtım yapmak üzere günler ila haftalar alabiliyor.
Gelişmiş istismarın demokratikleşmesi: Geçmişte bu tür bir çalışma bir devlet kurumunun aylarını alabilir ve milyonlarca dolara mal olabilirdi. Yapay zeka, bunu en gelişmiş modele erişimi olan herkes için erişilebilir kılıyor.
Sıfır tıklamalı amplifikasyon: İstismar hiçbir kullanıcı etkileşimi gerektirmediğinden, kullanıcı düzeyindeki çoğu savunmayı atlıyor ve tüm yükü yama yönetimi ile ağ düzeyindeki kontrollere bırakıyor.
Yama penceresinin daralması: Bir açığın (araştırmacılar veya saldırganlar tarafından) keşfedilmesi ile düzeltmenin hazır olması arasındaki boşluk sıfıra yaklaşıyor. Zoom'u saatler içinde güncelleyemeyen kuruluşlar (hava boşluklu ortamlar, regüle endüstriler veya değişiklik kontrol kurulları olan büyük işletmeler gibi) giderek daha fazla risk altına giriyor.
Tedarik zinciri endişesi: Açık, her istemcide bulunan Zoom'un tescilli not alma protokolündeydi. Yapay zeka destekli bir saldırgan, tek bir toplantıdaki tüm katılımcıları sessizce ele geçirebilir ve iş birliği araçlarını kitlesel dağıtım vektörlerine dönüştürebilirdi.
Zoomsday, yapay zekanın güvenlik açığı keşif hızını temelden değiştirdiğinin açık bir kanıtıdır. Güvenlik sektörü artık yeni bir gerçeklikle yüzleşmek zorunda: Saldırganlar yapay zekayı benimsedi bile, ama yama döngüsü henüz bunu yakalayamadı.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
CVE 2026 53413 ('Zoomsday'), Zoom'un ekran paylaşımındaki not alma özelliğinde bulunan ve bir toplantı katılımcısının, diğer bir katılımcının cihazında hiçbir tıklama gerektirmeden kod çalıştırmasına izin veren kritik...
CVE 2026 53413 ('Zoomsday'), Zoom'un ekran paylaşımındaki not alma özelliğinde bulunan ve bir toplantı katılımcısının, diğer bir katılımcının cihazında hiçbir tıklama gerektirmeden kod çalıştırmasına izin veren kritik... Güvenlik araştırmacıları, bu zaafiyeti ve çalışan bir istismar kodunu yalnızca 24 saatten kısa bir sürede ve 20'den az yapay zeka komutu kullanarak geliştirdi.
Bu olay, yapay zeka destekli güvenlik açığı keşfinin geleneksel yama yönetim döngülerini nasıl geride bıraktığını gösteriyor.