CVE-2026-53413 — це критична вразливість віддаленого виконання коду (RCE) з нульовим кліком у функції анотацій Zoom — інструменті, який дозволяє учасникам зустрічі малювати, виділяти або друкувати текст на спільному екрані.
Основна причина: Відсутність перевірки меж у функції анотацій клієнтів Zoom призводить до переповнення буфера. Зокрема, Zoom виділяв чотири фіксовані буфери по 128 байтів для десеріалізації текстових анотацій, але не перевіряв належним чином довжину вхідних даних, що дозволяло переповнення.
Вектор атаки: Зловмисник, який вже є учасником зустрічі (під час активної демонстрації екрану з увімкненими анотаціями), міг непомітно виконати код на пристрої іншого учасника — без жодного кліку з боку жертви.
Оцінка серйозності: CVSS 9.0 (Критичний) за версією CVSS v4.0 та CVSS 9.8 за версією v3.x. Власний бюлетень безпеки Zoom класифікував її як «Високу» серйозність.
Пов'язані CVE, виправлені тим самим патчем: CVE-2026-53414 (підвищення привілеїв) та CVE-2026-53415 (друга вразливість RCE з нульовим кліком у механізмі анотацій).
Дослідники з A Security, компанії, що спеціалізується на автономному наступальному захисті, використали загальнодоступні передові моделі ШІ для виявлення та перетворення вади на експлойт.
Вразливість вразила всі рідні клієнти Zoom на кожній основній платформі.
| Платформа | Вражені версії | Виправлені версії |
|---|---|---|
| Windows | До 7.1.5 та 7.0.6 | 7.1.5 / 7.0.6 |
| macOS | До 7.1.5 та 7.0.6 | 7.1.5 / 7.0.6 |
| iOS | До 7.1.5 та 7.0.6 | 7.1.5 / 7.0.6 |
| Android | До 7.1.5 та 7.0.6 | 7.1.5 / 7.0.6 |
| Linux | До 7.1.5 та 7.0.6 | 7.1.5 / 7.0.6 |
Zoom Rooms для Windows також були вражені до певних оновлень версій. Zoom використовується приблизно 70% компаній зі списку Fortune 100, що дає цій ваді дуже широкий потенційний вплив.
Zoom опублікував бюлетень безпеки (ZSB-26015) та випустив виправлення 11 серпня 2026 року. Виправлення для клієнтів насправді були випущені в червні та липні, приблизно за два місяці до того, як про вади стало публічно відомо. Станом на дату публікації про жодне використання вразливості не повідомлялося.
Вразливість існувала у всіх версіях до 7.0.5 включно. Виправлені версії: клієнт Zoom 7.1.5 та 7.0.6 для всіх платформ. Для Zoom Rooms та Zoom Meeting SDK потрібна версія 7.1.0 або новіша.
Розкриття Zoomsday викликало значне занепокоєння в індустрії кібербезпеки. Дослідники назвали це «попереджувальним пострілом» — якщо передові моделі можуть знаходити та перетворювати критичні вади на зброю без злих намірів, то загрози можуть робити те саме зі злісними намірами з тією ж швидкістю.
Асиметрія швидкості: ШІ може знайти та перетворити критичну RCE з нульовим кліком на зброю менш ніж за 24 години менш ніж за 20 запитів, але цикл виправлень постачальника — навіть швидкий — займає від днів до тижнів на розробку, тестування та розгортання на всіх платформах.
Демократизація передової експлуатації: У минулому така робота могла б зайняти у державного суб'єкта місяці та мільйони доларів. ШІ робить її доступною для будь-кого, хто має доступ до передової моделі.
Посилення через нульовий клік: Оскільки експлойт не вимагає взаємодії з користувачем, він обходить більшість захисних заходів на рівні користувача і перекладає весь тягар на керування виправленнями та контролі на рівні мережі.
Стиснення вікна виправлення: Розрив між виявленням вразливості (дослідниками чи зловмисниками) та доступністю виправлення скорочується до нуля. Організації, які не можуть оновити Zoom протягом годин — наприклад, ізольовані середовища, регульовані галузі або великі підприємства з радами з контролю змін — стають дедалі більш вразливими.
Проблема ланцюга постачання: Вразливість була у власному протоколі анотацій Zoom, який існує в кожному клієнті. Зловмисник, озброєний ШІ, міг би непомітно скомпрометувати кожного учасника однієї зустрічі — перетворивши інструменти для співпраці на вектори масового розгортання шкідливого коду.
Zoomsday є яскравою демонстрацією того, що ШІ фундаментально змінив швидкість виявлення вразливостей. Індустрія безпеки тепер повинна змиритися з новою реальністю: зловмисники вже прийняли ШІ, а цикл виправлень — ні.
CVE-2026-53413 — це критична вразливість віддаленого виконання коду (RCE) з нульовим кліком у функції анотацій Zoom — інструменті, який дозволяє учасникам зустрічі малювати, виділяти або друкувати текст на спільному екрані.
Основна причина: Відсутність перевірки меж у функції анотацій клієнтів Zoom призводить до переповнення буфера. Зокрема, Zoom виділяв чотири фіксовані буфери по 128 байтів для десеріалізації текстових анотацій, але не перевіряв належним чином довжину вхідних даних, що дозволяло переповнення.
Вектор атаки: Зловмисник, який вже є учасником зустрічі (під час активної демонстрації екрану з увімкненими анотаціями), міг непомітно виконати код на пристрої іншого учасника — без жодного кліку з боку жертви.
Оцінка серйозності: CVSS 9.0 (Критичний) за версією CVSS v4.0 та CVSS 9.8 за версією v3.x. Власний бюлетень безпеки Zoom класифікував її як «Високу» серйозність.
Пов'язані CVE, виправлені тим самим патчем: CVE-2026-53414 (підвищення привілеїв) та CVE-2026-53415 (друга вразливість RCE з нульовим кліком у механізмі анотацій).
Дослідники з A Security, компанії, що спеціалізується на автономному наступальному захисті, використали загальнодоступні передові моделі ШІ для виявлення та перетворення вади на експлойт.
Вразливість вразила всі рідні клієнти Zoom на кожній основній платформі.
| Платформа | Вражені версії | Виправлені версії |
|---|---|---|
| Windows | До 7.1.5 та 7.0.6 | 7.1.5 / 7.0.6 |
| macOS | До 7.1.5 та 7.0.6 | 7.1.5 / 7.0.6 |
| iOS | До 7.1.5 та 7.0.6 | 7.1.5 / 7.0.6 |
| Android | До 7.1.5 та 7.0.6 | 7.1.5 / 7.0.6 |
| Linux | До 7.1.5 та 7.0.6 | 7.1.5 / 7.0.6 |
Zoom Rooms для Windows також були вражені до певних оновлень версій. Zoom використовується приблизно 70% компаній зі списку Fortune 100, що дає цій ваді дуже широкий потенційний вплив.
Zoom опублікував бюлетень безпеки (ZSB-26015) та випустив виправлення 11 серпня 2026 року. Виправлення для клієнтів насправді були випущені в червні та липні, приблизно за два місяці до того, як про вади стало публічно відомо. Станом на дату публікації про жодне використання вразливості не повідомлялося.
Вразливість існувала у всіх версіях до 7.0.5 включно. Виправлені версії: клієнт Zoom 7.1.5 та 7.0.6 для всіх платформ. Для Zoom Rooms та Zoom Meeting SDK потрібна версія 7.1.0 або новіша.
Розкриття Zoomsday викликало значне занепокоєння в індустрії кібербезпеки. Дослідники назвали це «попереджувальним пострілом» — якщо передові моделі можуть знаходити та перетворювати критичні вади на зброю без злих намірів, то загрози можуть робити те саме зі злісними намірами з тією ж швидкістю.
Асиметрія швидкості: ШІ може знайти та перетворити критичну RCE з нульовим кліком на зброю менш ніж за 24 години менш ніж за 20 запитів, але цикл виправлень постачальника — навіть швидкий — займає від днів до тижнів на розробку, тестування та розгортання на всіх платформах.
Демократизація передової експлуатації: У минулому така робота могла б зайняти у державного суб'єкта місяці та мільйони доларів. ШІ робить її доступною для будь-кого, хто має доступ до передової моделі.
Посилення через нульовий клік: Оскільки експлойт не вимагає взаємодії з користувачем, він обходить більшість захисних заходів на рівні користувача і перекладає весь тягар на керування виправленнями та контролі на рівні мережі.
Стиснення вікна виправлення: Розрив між виявленням вразливості (дослідниками чи зловмисниками) та доступністю виправлення скорочується до нуля. Організації, які не можуть оновити Zoom протягом годин — наприклад, ізольовані середовища, регульовані галузі або великі підприємства з радами з контролю змін — стають дедалі більш вразливими.
Проблема ланцюга постачання: Вразливість була у власному протоколі анотацій Zoom, який існує в кожному клієнті. Зловмисник, озброєний ШІ, міг би непомітно скомпрометувати кожного учасника однієї зустрічі — перетворивши інструменти для співпраці на вектори масового розгортання шкідливого коду.
Zoomsday є яскравою демонстрацією того, що ШІ фундаментально змінив швидкість виявлення вразливостей. Індустрія безпеки тепер повинна змиритися з новою реальністю: зловмисники вже прийняли ШІ, а цикл виправлень — ні.