Analiza vulnerabilității ZOOMSDAY și impactul ei real
ZOOMSDAY este o vulnerabilitate critică de tip zero‑click RCE descoperită în platforma Zoom, care permite unui atacator dintr-o întâlnire să execute cod pe dispozitivele celorlalți participanți fără ca aceștia să facă nimic. Exploit-ul funcționează pe Windows, macOS, Linux, Android și iOS, afectând versiunile Zoom până la 7.0.5.
Mai grav: vulnerabilitatea rămâne exploatabilă chiar și în sesiuni E2EE, unde serverul Zoom nu poate filtra pachetele malițioase.
Cum a fost descoperită vulnerabilitatea
Cercetătorii au reușit să construiască exploit-ul în mai puțin de 24 de ore, folosind sub 20 de prompturi pe modele AI publice. Acest lucru demonstrează că barierele tradiționale pentru dezvoltarea exploit-urilor complexe au dispărut: ceea ce înainte era posibil doar pentru actori stat‑națiune este acum accesibil oricui are un model AI performant.
Cauza tehnică: motorul de adnotare Zoom
Problema se află în modul în care Zoom procesează obiectele de adnotare:
- Obiectele sunt serializate și deserializate automat între participanți.
- Protocolul permite trimiterea unui obiect complet, nu doar un ACK.
- Funcțiile de deserializare conțin copieri nevalidate în buffer-e fixe, ducând la stack overflow și heap overflow.
Aceste defecte permit suprascrierea memoriei și preluarea controlului asupra execuției.
Cele trei vulnerabilități CVE
CVE‑2026‑53413 / CVE‑2026‑53414
Stack overflow și heap overflow în CAnnoFormatBlock::Deserialize, cauzate de copieri nevalidate în buffer-e de 128 bytes. Rezultatul: suprascrierea return address → execuție de cod arbitrar.
CVE‑2026‑53415
Bug independent în obiectul „auto‑shape”, care permite write‑what‑where prin pointeri nevalidați.
Exploatarea pe macOS și Android
macOS
- Lipsa PAC și a canary-urilor în anumite contexte.
- Suprascrierea registrelor permite deturnarea fluxului de execuție.
- Exploit demonstrat prin lansarea Safari direct din Zoom pe dispozitivul victimei.
Android
- Exploit prin heap spray și coruperea parțială a vtable pointer-ului.
- Nu necesită info‑leak, ceea ce îl face extrem de periculos.
Răspunsul Zoom
Zoom a confirmat vulnerabilitatea și a lansat patch-uri în versiunile:
- 7.1.0
- 7.1.5
- Mitigări server-side pentru clienții neactualizați (exceptând E2EE).
Cum te protejezi
1. Actualizează imediat Zoom
Versiunile 7.1.5 / 7.0.6 conțin patch-urile complete.
2. Dezactivează temporar E2EE
În E2EE, serverul nu poate filtra pachetele malițioase.
3. Reduce suprafața de atac
- Dezactivează adnotările
- Dezactivează whiteboard
- Dezactivează file transfer
- Dezactivează remote control
- Limitează screen sharing-ul la host
4. Folosește Zoom în browser sau VDI
Izolarea reduce impactul unui exploit.
5. Monitorizează comportamentele suspecte
Crash-uri repetate sau lansarea aplicațiilor din Zoom pot indica exploatarea.
Impactul strategic: AI schimbă regulile jocului
ZOOMSDAY arată că:
- Exploit-uri de nivel stat‑națiune pot fi generate rapid cu ajutorul AI.
- Software-ul enterprise cu sursă închisă nu mai este „sigur prin obscuritate”.
- Organizațiile trebuie să adopte testare ofensivă continuă, altfel riscă să descopere vulnerabilitățile abia după ce sunt exploatate.
Concluzie
ZOOMSDAY nu este doar o vulnerabilitate Zoom — este un semnal de alarmă pentru întreaga industrie. AI-ul a democratizat capabilitățile de atac, iar organizațiile trebuie să își regândească strategiile de securitate. Actualizarea imediată și reducerea suprafeței de atac sunt esențiale pentru protecția utilizatorilor.


