CVE-2026-53413, Zoom'un ekran paylaşımı sırasında katılımcıların çizim yapmasına, vurgulamasına veya yazı yazmasına olanak tanıyan not alma (annotation) özelliğindeki kritik bir sıfır tıklamalı uzaktan kod yürütme (RCE) açığıdır.
Temel neden: Zoom istemcilerindeki not alma işlevinde bir sınır kontrolü eksikliği, bellek taşmasına (buffer over-write) yol açıyor. Spesifik olarak Zoom, metin notu çözümlemesi için dört adet 128 baytlık sabit boyutlu bellek alanı ayırıyor ancak girdi uzunluğunu doğru şekilde doğrulamayarak taşmaya izin veriyordu.
Saldırı vektörü: Not alma özelliği etkin bir ekran paylaşımının olduğu bir toplantıda bulunan bir saldırgan, başka bir katılımcının cihazında sessizce kod çalıştırabiliyordu. Kurbanın herhangi bir şeye tıklaması gerekmiyordu.
Ciddiyet derecesi: CVSS v4.0'a göre 9.0 (Kritik), CVSS v3.x'e göre ise 9.8 olarak derecelendirildi. Zoom'un kendi güvenlik bülteni ise bu açığı 'Yüksek' ciddiyet olarak sınıflandırdı.
Aynı yama paketinde bulunan diğer CVE'ler: CVE-2026-53414 (ayrıcalık yükseltme) ve CVE-2026-53415 (not alma motorunda ikinci bir sıfır tıklamalı RCE).
Otonom bir saldırı güvenliği firması olan A Security'deki araştırmacılar, bu zaafiyeti keşfetmek ve silah haline getirmek için halka açık en gelişmiş yapay zeka modellerini kullandı.
Açık, her büyük platformdaki tüm yerel Zoom istemcilerini etkiledi.
| Platform | Etkilenen Sürümler | Yamalı Sürümler |
|---|---|---|
| Windows | 7.1.5 ve 7.0.6 öncesi | 7.1.5 / 7.0.6 |
| macOS | 7.1.5 ve 7.0.6 öncesi | 7.1.5 / 7.0.6 |
| iOS | 7.1.5 ve 7.0.6 öncesi | 7.1.5 / 7.0.6 |
| Android | 7.1.5 ve 7.0.6 öncesi | 7.1.5 / 7.0.6 |
| Linux | 7.1.5 ve 7.0.6 öncesi | 7.1.5 / 7.0.6 |
Zoom Rooms for Windows da belirli sürüm güncellemelerinden önce etkilenmişti. Zoom, Fortune 100 şirketlerinin yaklaşık %70'i tarafından kullanıldığı için açığın potansiyel etkisi oldukça genişti.
Zoom, güvenlik bültenini (ZSB-26015) yayımladı ve yamaları 11 Ağustos 2026'da kullanıma sundu. İstemci düzeltmeleri aslında Haziran ve Temmuz aylarında, açıklar kamuya duyurulmadan yaklaşık iki ay önce yayınlanmıştı. Yayın anına kadar herhangi bir istismar raporu bulunmuyor.
Açık, 7.0.5 dahil olmak üzere tüm önceki sürümlerde mevcuttu. Yamalı sürümler tüm platformlar için Zoom istemci 7.1.5 ve 7.0.6'dır. Zoom Rooms ve Zoom Meeting SDK için 7.1.0 veya sonraki bir sürüm gereklidir.
Zoomsday ifşası, güvenlik sektöründe önemli bir endişeye yol açtı. Araştırmacılar bunu bir 'uyarı atışı' olarak tanımladı: Eğer en gelişmiş modeller kritik açıkları iyi niyetle bulup kullanabiliyorsa, tehdit aktörleri de aynı hızda kötü niyetle yapabilir.
Hız asimetrisi: Bir yapay zeka, 24 saatten kısa sürede ve 20'den az komutla kritik bir sıfır tıklamalı RCE açığı bulup silah haline getirebiliyor. Ancak bir yazılım satıcısının yama döngüsü (hızlı olsa bile) tüm platformlar için geliştirme, test ve dağıtım yapmak üzere günler ila haftalar alabiliyor.
Gelişmiş istismarın demokratikleşmesi: Geçmişte bu tür bir çalışma bir devlet kurumunun aylarını alabilir ve milyonlarca dolara mal olabilirdi. Yapay zeka, bunu en gelişmiş modele erişimi olan herkes için erişilebilir kılıyor.
Sıfır tıklamalı amplifikasyon: İstismar hiçbir kullanıcı etkileşimi gerektirmediğinden, kullanıcı düzeyindeki çoğu savunmayı atlıyor ve tüm yükü yama yönetimi ile ağ düzeyindeki kontrollere bırakıyor.
Yama penceresinin daralması: Bir açığın (araştırmacılar veya saldırganlar tarafından) keşfedilmesi ile düzeltmenin hazır olması arasındaki boşluk sıfıra yaklaşıyor. Zoom'u saatler içinde güncelleyemeyen kuruluşlar (hava boşluklu ortamlar, regüle endüstriler veya değişiklik kontrol kurulları olan büyük işletmeler gibi) giderek daha fazla risk altına giriyor.
Tedarik zinciri endişesi: Açık, her istemcide bulunan Zoom'un tescilli not alma protokolündeydi. Yapay zeka destekli bir saldırgan, tek bir toplantıdaki tüm katılımcıları sessizce ele geçirebilir ve iş birliği araçlarını kitlesel dağıtım vektörlerine dönüştürebilirdi.
Zoomsday, yapay zekanın güvenlik açığı keşif hızını temelden değiştirdiğinin açık bir kanıtıdır. Güvenlik sektörü artık yeni bir gerçeklikle yüzleşmek zorunda: Saldırganlar yapay zekayı benimsedi bile, ama yama döngüsü henüz bunu yakalayamadı.
CVE-2026-53413, Zoom'un ekran paylaşımı sırasında katılımcıların çizim yapmasına, vurgulamasına veya yazı yazmasına olanak tanıyan not alma (annotation) özelliğindeki kritik bir sıfır tıklamalı uzaktan kod yürütme (RCE) açığıdır.
Temel neden: Zoom istemcilerindeki not alma işlevinde bir sınır kontrolü eksikliği, bellek taşmasına (buffer over-write) yol açıyor. Spesifik olarak Zoom, metin notu çözümlemesi için dört adet 128 baytlık sabit boyutlu bellek alanı ayırıyor ancak girdi uzunluğunu doğru şekilde doğrulamayarak taşmaya izin veriyordu.
Saldırı vektörü: Not alma özelliği etkin bir ekran paylaşımının olduğu bir toplantıda bulunan bir saldırgan, başka bir katılımcının cihazında sessizce kod çalıştırabiliyordu. Kurbanın herhangi bir şeye tıklaması gerekmiyordu.
Ciddiyet derecesi: CVSS v4.0'a göre 9.0 (Kritik), CVSS v3.x'e göre ise 9.8 olarak derecelendirildi. Zoom'un kendi güvenlik bülteni ise bu açığı 'Yüksek' ciddiyet olarak sınıflandırdı.
Aynı yama paketinde bulunan diğer CVE'ler: CVE-2026-53414 (ayrıcalık yükseltme) ve CVE-2026-53415 (not alma motorunda ikinci bir sıfır tıklamalı RCE).
Otonom bir saldırı güvenliği firması olan A Security'deki araştırmacılar, bu zaafiyeti keşfetmek ve silah haline getirmek için halka açık en gelişmiş yapay zeka modellerini kullandı.
Açık, her büyük platformdaki tüm yerel Zoom istemcilerini etkiledi.
| Platform | Etkilenen Sürümler | Yamalı Sürümler |
|---|---|---|
| Windows | 7.1.5 ve 7.0.6 öncesi | 7.1.5 / 7.0.6 |
| macOS | 7.1.5 ve 7.0.6 öncesi | 7.1.5 / 7.0.6 |
| iOS | 7.1.5 ve 7.0.6 öncesi | 7.1.5 / 7.0.6 |
| Android | 7.1.5 ve 7.0.6 öncesi | 7.1.5 / 7.0.6 |
| Linux | 7.1.5 ve 7.0.6 öncesi | 7.1.5 / 7.0.6 |
Zoom Rooms for Windows da belirli sürüm güncellemelerinden önce etkilenmişti. Zoom, Fortune 100 şirketlerinin yaklaşık %70'i tarafından kullanıldığı için açığın potansiyel etkisi oldukça genişti.
Zoom, güvenlik bültenini (ZSB-26015) yayımladı ve yamaları 11 Ağustos 2026'da kullanıma sundu. İstemci düzeltmeleri aslında Haziran ve Temmuz aylarında, açıklar kamuya duyurulmadan yaklaşık iki ay önce yayınlanmıştı. Yayın anına kadar herhangi bir istismar raporu bulunmuyor.
Açık, 7.0.5 dahil olmak üzere tüm önceki sürümlerde mevcuttu. Yamalı sürümler tüm platformlar için Zoom istemci 7.1.5 ve 7.0.6'dır. Zoom Rooms ve Zoom Meeting SDK için 7.1.0 veya sonraki bir sürüm gereklidir.
Zoomsday ifşası, güvenlik sektöründe önemli bir endişeye yol açtı. Araştırmacılar bunu bir 'uyarı atışı' olarak tanımladı: Eğer en gelişmiş modeller kritik açıkları iyi niyetle bulup kullanabiliyorsa, tehdit aktörleri de aynı hızda kötü niyetle yapabilir.
Hız asimetrisi: Bir yapay zeka, 24 saatten kısa sürede ve 20'den az komutla kritik bir sıfır tıklamalı RCE açığı bulup silah haline getirebiliyor. Ancak bir yazılım satıcısının yama döngüsü (hızlı olsa bile) tüm platformlar için geliştirme, test ve dağıtım yapmak üzere günler ila haftalar alabiliyor.
Gelişmiş istismarın demokratikleşmesi: Geçmişte bu tür bir çalışma bir devlet kurumunun aylarını alabilir ve milyonlarca dolara mal olabilirdi. Yapay zeka, bunu en gelişmiş modele erişimi olan herkes için erişilebilir kılıyor.
Sıfır tıklamalı amplifikasyon: İstismar hiçbir kullanıcı etkileşimi gerektirmediğinden, kullanıcı düzeyindeki çoğu savunmayı atlıyor ve tüm yükü yama yönetimi ile ağ düzeyindeki kontrollere bırakıyor.
Yama penceresinin daralması: Bir açığın (araştırmacılar veya saldırganlar tarafından) keşfedilmesi ile düzeltmenin hazır olması arasındaki boşluk sıfıra yaklaşıyor. Zoom'u saatler içinde güncelleyemeyen kuruluşlar (hava boşluklu ortamlar, regüle endüstriler veya değişiklik kontrol kurulları olan büyük işletmeler gibi) giderek daha fazla risk altına giriyor.
Tedarik zinciri endişesi: Açık, her istemcide bulunan Zoom'un tescilli not alma protokolündeydi. Yapay zeka destekli bir saldırgan, tek bir toplantıdaki tüm katılımcıları sessizce ele geçirebilir ve iş birliği araçlarını kitlesel dağıtım vektörlerine dönüştürebilirdi.
Zoomsday, yapay zekanın güvenlik açığı keşif hızını temelden değiştirdiğinin açık bir kanıtıdır. Güvenlik sektörü artık yeni bir gerçeklikle yüzleşmek zorunda: Saldırganlar yapay zekayı benimsedi bile, ama yama döngüsü henüz bunu yakalayamadı.