CVE 2026 53413(「Zoomsday」)是 Zoom 註釋功能中的一個嚴重零點擊遠端程式碼執行漏洞,讓會議參與者可以無聲接管另一個參與者的裝置,無需任何使用者互動。 該漏洞由 Zoom 文字註釋反序列化邏輯中的邊界檢查缺失引起,Zoom 分配了四個固定的 128 位元組緩衝區但未驗證輸入長度,導致緩衝區覆寫。
研究答案

Create a landscape editorial hero image for this Studio Global article: What was the "Zoomsday" vulnerability (CVE-2026-53413) in Zoom, how was it discovered by AI in under 24 hours using fewer than 20 prompts, w. Article summary: Here is a comprehensive breakdown of the "Zoomsday" vulnerability.. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
喺 2026 年 8 月,Zoom 修補咗一個嚴重嘅保安漏洞,呢個漏洞可以令一個會議參與者靜靜雞控制所有其他參與者嘅裝置——唔使㩒任何掣、冇任何警告、螢幕上亦唔會有任何顯示。呢個漏洞被研究人員叫做「Zoomsday」,佢哋完全用公開嘅 AI 模型,喺唔使 24 個鐘同埋少過 20 個提示嘅情況下發現並武器化咗呢個漏洞。呢件事震驚咗成個保安行業,引發咗好多緊急問題:喺 AI 加速漏洞發現已經快過企業嘅修補程式週期嘅情況下,機構應該點樣防禦?
CVE-2026-53413 係 Zoom 註釋功能入面嘅一個嚴重零點擊遠端程式碼執行 (RCE) 漏洞——呢個功能係俾會議參與者喺共享螢幕上面畫畫、標記或者打字嗰陣用嘅。
根源原因: Zoom 用戶端嘅註釋器功能入面缺少咗一個邊界檢查,導致緩衝區覆寫。 具體嚟講,Zoom 分配咗四個固定嘅 128 位元組緩衝區嚟做文字註釋嘅反序列化,但係冇正確噉驗證輸入長度,搞到可以溢寫。
攻擊途徑: 一個已經喺會議入面嘅攻擊者(喺開緊螢幕共享同埋啟用咗註釋功能嘅時候)可以靜靜雞喺另一個參與者嘅裝置上面執行編碼——受害者唔使㩒任何掣。
嚴重性評分: 喺 CVSS v4.0 之下係 9.0(嚴重),喺 CVSS v3.x 之下係 9.8。 Zoom 自己嘅保安公告就將佢歸類為「高」嚴重性。
同一修補程式包含嘅相關 CVE: CVE-2026-53414(權限提升)同 CVE-2026-53415(註釋引擎入面第二個零點擊 RCE)。
一間叫 A Security 嘅自主攻擊性保安公司嘅研究人員,用公開嘅前沿 AI 模型發現咗呢個漏洞並將佢武器化。
| 平台 | 受影響版本 | 已修補版本 |
|---|---|---|
| Windows | 7.1.5 同 7.0.6 之前嘅版本 | 7.1.5 / 7.0.6 |
| macOS | 7.1.5 同 7.0.6 之前嘅版本 | 7.1.5 / 7.0.6 |
| iOS | 7.1.5 同 7.0.6 之前嘅版本 | 7.1.5 / 7.0.6 |
| Android | 7.1.5 同 7.0.6 之前嘅版本 | 7.1.5 / 7.0.6 |
| Linux | 7.1.5 同 7.0.6 之前嘅版本 | 7.1.5 / 7.0.6 |
Zoom Rooms for Windows 喺特定版本更新之前都受影響。 Zoom 大約有 70% 嘅《財富》100 強公司客戶,所以個漏洞嘅潛在影響範圍好大。
Zoom 喺 2026 年 8 月 11 日發布咗保安公告 (ZSB-26015) 並推出咗修補程式。 實際上,用戶端嘅修補程式喺 6 月同 7 月已經推出咗,比公開披露大約早兩個月。截至報導出街時,未有任何利用呢個漏洞進行攻擊嘅報告。
呢個漏洞存在於所有版本,包括 7.0.5。 所有平台嘅修補版本係 Zoom 用戶端 7.1.5 同 7.0.6。Zoom Rooms 同 Zoom Meeting SDK 就需要 7.1.0 或以上版本。
Zoomsday 嘅披露喺保安行業引起咗極大關注。 研究人員形容呢個係一個「警告信號」——如果前沿模型可以用嚟善意噉發現並武器化嚴重漏洞,咁威脅行為者都可以用同樣嘅速度惡意噉做。
速度不對稱: AI 可以喺 24 個鐘內、用少過 20 個提示就發現並武器化一個嚴重嘅零點擊 RCE,但係供應商嘅修補週期——就算係好快嗰啲——都需要幾日到幾星期嚟開發、測試同部署到所有平台。
高級攻擊平民化: 以前,呢啲嘢可能要一個國家級駭客組織花幾個月同幾百萬美金先做到。AI 令到任何有辦法用到前沿模型嘅人都做到。
零點擊放大效應: 因為漏洞唔需要使用者互動,所以可以繞過大部分使用者層級嘅防禦,將所有負擔推畀修補管理同網絡層級嘅控制。
修補窗口壓縮: 漏洞被發現(無論係研究人員定攻擊者)同有得修補之間嘅差距正喺度縮細到接近零。冇辦法喺幾粒鐘內更新 Zoom 嘅機構——例如氣隙網絡、受監管行業,或者有變更控制委員會嘅大型企業——風險就越嚟越大。
供應鏈憂慮: 呢個漏洞喺每個用戶端都有嘅 Zoom 專有註釋協議入面。一個用 AI 輔助嘅攻擊者可以靜靜雞喺一個會議入面入侵所有參與者——將協作工具變成大規模部署攻擊嘅媒介。
Zoomsday 清楚噉表明咗 AI 已經徹底改變咗漏洞發現嘅速度。保安行業而家必須面對一個新現實:攻擊者已經用咗 AI,但修補週期仲未跟上。
Studio Global AI
此頁麵包含一個有來源支援的答案,您可以在 Studio Global 內繼續。
CVE 2026 53413(「Zoomsday」)是 Zoom 註釋功能中的一個嚴重零點擊遠端程式碼執行漏洞,讓會議參與者可以無聲接管另一個參與者的裝置,無需任何使用者互動。
CVE 2026 53413(「Zoomsday」)是 Zoom 註釋功能中的一個嚴重零點擊遠端程式碼執行漏洞,讓會議參與者可以無聲接管另一個參與者的裝置,無需任何使用者互動。 該漏洞由 Zoom 文字註釋反序列化邏輯中的邊界檢查缺失引起,Zoom 分配了四個固定的 128 位元組緩衝區但未驗證輸入長度,導致緩衝區覆寫。
研究人員使用少於 20 個公開 AI 模型提示,在 24 小時內發現並武器化該漏洞,引發了 AI 加速漏洞發現速度已超越傳統修補程式管理週期的緊急討論。