Zoom пусна корекции за сигурност за четири новоразкрити дефекта в сигурността, които биха могли да позволят на злонамерен участник в среща отдалечено да изпълни код на компютъра на друг присъстващ, без да се изискват кликвания, изтегляния или предупредителни знаци.
Най-сериозната от грешките, проследявана като CVE-2026-53413, е наречена „Zoomsday“ от A Security (изследователският екип, на когото се приписва откриването ѝ) и носи рейтинг за сериозност „висока“ от собствения екип за доверие и сигурност на Zoom.
Уязвимостта се намира във функцията за анотации на Zoom – инструментът, който позволява на участниците в срещата да рисуват, подчертават или добавят текст, докато се споделя екран. Тази функция разчита на патентован протокол, който отваря директен канал за комуникация между този, който споделя екрана си, и този, който го преглежда.
Изследователите са установили, че рутината, отговорна за анализирането на данните за форматиране на текстови анотации, наречена CAnnoFormatBlock::Deserialize, съдържа няколко буфера с фиксиран размер от 128 байта, но сляпо се доверява на 32-битови броеве на символи, изпратени по мрежата.
Тъй като клиентът никога не валидира дали входящите данни действително се побират в тези буфери, атакуващият може да изпрати специално изработено съобщение с твърде голям размер, което препълва буфера и поврежда съседната памет, като в крайна сметка компрометира потока на управление на програмата, за да изпълни произволен код.
Изследовател от A Security демонстрира експлоита на macOS, като го използва за скрито стартиране на браузъра Safari на машината на жертвата. Това доказва, че пълното изпълнение на код е постижимо без взаимодействие с потребителя и без видим знак за компрометиране, тъй като за атакуващия е достатъчно просто да се присъедини към среща или да бъде нейният домакин и да се насочи индивидуално към всеки участник.
Наред с CVE-2026-53413, Zoom разкри три свързани проблема в същия цикъл от бюлетини. CVE-2026-53414, оценен със средна сериозност, е грешка с четене извън границите на буфера в клиентите на Zoom, която може да доведе до изтичане на съдържание от паметта.
CVE-2026-53415 е уязвимост от типа „use-after-free“, също оценена като висока, която може да доведе до повреда на паметта и потенциално изпълнение на код, ако атакуващ предизвика достъп до освободена памет.
CVE-2026-53416 засяга клиента за инфраструктура за виртуални десктопи (VDI) на Zoom и произтича от слабост при преминаване през директории (path traversal), оценена като висока, която може да изложи на риск чувствителни файлове, позволявайки на атакуващия да манипулира файлови пътища извън предназначените директории. Zoom проследява тези проблеми под бюлетини от ZSB-26015 до ZSB-26018, всички публикувани и актуализирани на 11 август 2026 г.
Zoom заявява, че грешките, свързани с анотациите, засягат клиентите на компанията във всички поддържани платформи, докато проблемът с преминаването през директории е специфичен за VDI внедряванията.
Вече са налични корекции за сигурност: версиите на Zoom Workplace 7.1.5 и 7.0.6, Zoom Rooms 7.1.5 и Meeting SDK 7.1.5 отстраняват уязвимостите в анотациите, докато версиите на Workplace VDI Client 7.0.11 и 6.6.16, заедно с версиите на VDI Plugin 7.0.11 и 6.6.15, отстраняват уязвимостта с преминаване през директории.
Zoom не съобщава за доказателства за активна експлоатация в реална среда и в момента не се разпространява публичен експлоит с доказателство за концепцията (PoC). Въпреки това екипите по сигурността и обикновените потребители трябва да третират това като спешен приоритет за обновяване, тъй като уязвимостта в анотациите изисква нулево взаимодействие от страна на жертвата и не оставя визуални следи от компрометиране.
Организациите, управляващи централизирани внедрявания на Zoom, трябва незабавно да разпространят актуализираните инсталационни пакети, вместо да разчитат на отделните потребители да се актуализират ръчно, за да се избегне мълчаливото повторно появяване на уязвимите версии при следващия цикъл на инсталиране.