Analiza vulnerabilității ZOOMSDAY și impactul ei real
ZOOMSDAY este o vulnerabilitate critică de tip zero‑click RCE descoperită în platforma Zoom, care permite unui atacator dintr-o întâlnire să execute cod pe dispozitivele celorlalți participanți fără ca aceștia să facă nimic. Exploit-ul funcționează pe Windows, macOS, Linux, Android și iOS, afectând versiunile Zoom până la 7.0.5.
Mai grav: vulnerabilitatea rămâne exploatabilă chiar și în sesiuni E2EE, unde serverul Zoom nu poate filtra pachetele malițioase.
Cum a fost descoperită vulnerabilitatea
Cercetătorii au reușit să construiască exploit-ul în mai puțin de 24 de ore, folosind sub 20 de prompturi pe modele AI publice. Acest lucru demonstrează că barierele tradiționale pentru dezvoltarea exploit-urilor complexe au dispărut: ceea ce înainte era posibil doar pentru actori stat‑națiune este acum accesibil oricui are un model AI performant.
Cauza tehnică: motorul de adnotare Zoom
Problema se află în modul în care Zoom procesează obiectele de adnotare:
- Obiectele sunt serializate și deserializate automat între participanți.
- Protocolul permite trimiterea unui obiect complet, nu doar un ACK.
- Funcțiile de deserializare conțin copieri nevalidate în buffer-e fixe, ducând la stack overflow și heap overflow.
Aceste defecte permit suprascrierea memoriei și preluarea controlului asupra execuției.
Cele trei vulnerabilități CVE
CVE‑2026‑53413 / CVE‑2026‑53414
Stack overflow și heap overflow în CAnnoFormatBlock::Deserialize, cauzate de copieri nevalidate în buffer-e de 128 bytes. Rezultatul: suprascrierea return address → execuție de cod arbitrar.
CVE‑2026‑53415
Bug independent în obiectul „auto‑shape”, care permite write‑what‑where prin pointeri nevalidați.
Exploatarea pe macOS și Android
macOS
- Lipsa PAC și a canary-urilor în anumite contexte.
- Suprascrierea registrelor permite deturnarea fluxului de execuție.
- Exploit demonstrat prin lansarea Safari direct din Zoom pe dispozitivul victimei.
Android
- Exploit prin heap spray și coruperea parțială a vtable pointer-ului.
- Nu necesită info‑leak, ceea ce îl face extrem de periculos.
Răspunsul Zoom
Zoom a confirmat vulnerabilitatea și a lansat patch-uri în versiunile:
- 7.1.0
- 7.1.5
- Mitigări server-side pentru clienții neactualizați (exceptând E2EE).
Cum te protejezi
1. Actualizează imediat Zoom
Versiunile 7.1.5 / 7.0.6 conțin patch-urile complete.
2. Dezactivează temporar E2EE
În E2EE, serverul nu poate filtra pachetele malițioase.
3. Reduce suprafața de atac
- Dezactivează adnotările
- Dezactivează whiteboard
- Dezactivează file transfer
- Dezactivează remote control
- Limitează screen sharing-ul la host
4. Folosește Zoom în browser sau VDI
Izolarea reduce impactul unui exploit.
5. Monitorizează comportamentele suspecte
Crash-uri repetate sau lansarea aplicațiilor din Zoom pot indica exploatarea.
Impactul strategic: AI schimbă regulile jocului
ZOOMSDAY arată că:
- Exploit-uri de nivel stat‑națiune pot fi generate rapid cu ajutorul AI.
- Software-ul enterprise cu sursă închisă nu mai este „sigur prin obscuritate”.
- Organizațiile trebuie să adopte testare ofensivă continuă, altfel riscă să descopere vulnerabilitățile abia după ce sunt exploatate.
Concluzie
ZOOMSDAY nu este doar o vulnerabilitate Zoom — este un semnal de alarmă pentru întreaga industrie. AI-ul a democratizat capabilitățile de atac, iar organizațiile trebuie să își regândească strategiile de securitate. Actualizarea imediată și reducerea suprafeței de atac sunt esențiale pentru protecția utilizatorilor.
This form has been deleted or is unavailable.

