CVE-2026-53413 是Zoom批注(Annotation)功能中的一个严重零点击远程代码执行(RCE)漏洞。该功能允许会议参与者在共享屏幕上进行绘画、高亮或输入文字。
发现该漏洞的是自主攻防安全公司 A Security 的研究团队。他们完全利用公开可用的前沿AI模型完成了从发现到利用的全过程。
该漏洞影响所有主流平台上的Zoom原生客户端。
| 平台 | 受影响版本 | 修复版本 |
|---|---|---|
| Windows | 低于 7.1.5 和 7.0.6 | 7.1.5 / 7.0.6 |
| macOS | 低于 7.1.5 和 7.0.6 | 7.1.5 / 7.0.6 |
| iOS | 低于 7.1.5 和 7.0.6 | 7.1.5 / 7.0.6 |
| Android | 低于 7.1.5 和 7.0.6 | 7.1.5 / 7.0.6 |
| Linux | 低于 7.1.5 和 7.0.6 | 7.1.5 / 7.0.6 |
Zoom Rooms for Windows 在特定版本更新前也受影响。 考虑到 Zoom 在《财富》100强企业中的使用率高达约70%,此漏洞的潜在影响范围非常广泛。
Zoom 于 2026年8月11日 发布了安全公告(ZSB-26015)并推送了修复补丁。 实际上,客户端修复版本早在6月和7月就已发布,比公开披露早了约两个月。截至报告发布时,尚未发现该漏洞被恶意利用的报告。
“Zoomsday”事件的披露在安全行业引发了强烈震动。 研究人员将这次发现描述为一次“警告”——既然正面的AI模型能如此轻松地发现并武器化关键漏洞,那么恶意攻击者完全可以用同样的速度发动攻击。
“Zoomsday”是一个残酷而清晰的信号:AI已经从根本上改变了漏洞发现的游戏速度。安全行业必须直面一个全新的现实:攻击者已经开始使用AI冲刺,而我们的防御体系还停留在慢跑阶段。
CVE-2026-53413 是Zoom批注(Annotation)功能中的一个严重零点击远程代码执行(RCE)漏洞。该功能允许会议参与者在共享屏幕上进行绘画、高亮或输入文字。
发现该漏洞的是自主攻防安全公司 A Security 的研究团队。他们完全利用公开可用的前沿AI模型完成了从发现到利用的全过程。
该漏洞影响所有主流平台上的Zoom原生客户端。
| 平台 | 受影响版本 | 修复版本 |
|---|---|---|
| Windows | 低于 7.1.5 和 7.0.6 | 7.1.5 / 7.0.6 |
| macOS | 低于 7.1.5 和 7.0.6 | 7.1.5 / 7.0.6 |
| iOS | 低于 7.1.5 和 7.0.6 | 7.1.5 / 7.0.6 |
| Android | 低于 7.1.5 和 7.0.6 | 7.1.5 / 7.0.6 |
| Linux | 低于 7.1.5 和 7.0.6 | 7.1.5 / 7.0.6 |
Zoom Rooms for Windows 在特定版本更新前也受影响。 考虑到 Zoom 在《财富》100强企业中的使用率高达约70%,此漏洞的潜在影响范围非常广泛。
Zoom 于 2026年8月11日 发布了安全公告(ZSB-26015)并推送了修复补丁。 实际上,客户端修复版本早在6月和7月就已发布,比公开披露早了约两个月。截至报告发布时,尚未发现该漏洞被恶意利用的报告。
“Zoomsday”事件的披露在安全行业引发了强烈震动。 研究人员将这次发现描述为一次“警告”——既然正面的AI模型能如此轻松地发现并武器化关键漏洞,那么恶意攻击者完全可以用同样的速度发动攻击。
“Zoomsday”是一个残酷而清晰的信号:AI已经从根本上改变了漏洞发现的游戏速度。安全行业必须直面一个全新的现实:攻击者已经开始使用AI冲刺,而我们的防御体系还停留在慢跑阶段。