Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

theverge+1a+1linkedin+1Eine Cybersicherheitsfirma hat öffentlich zugängliche KI-Modelle genutzt, um eine schwerwiegende Zero-Click-Schwachstelle zur Remotecodeausführung in Zoom aufzudecken, die es einem Angreifer hätte ermöglichen können, das Gerät eines beliebigen Teilnehmers während eines Meetings lautlos zu übernehmen. Die Schwachstelle mit dem Namen „Zoomsday“ wurde am Dienstag behoben, nachdem Forscher von A Security demonstriert hatten, dass sie den Fehler mithilfe von weniger als 20 KI-Prompts in unter 24 Stunden identifizieren und ausnutzen konnten.
Die Schwachstelle, die als CVE-2026-53413 geführt wird, befindet sich in der Anmerkungsfunktion von Zoom, dem Werkzeug, mit dem Teilnehmer während Anrufen auf einem freigegebenen Bildschirm zeichnen und tippen können. Da der Zoom-Client Daten, die über das Anmerkungsprotokoll empfangen werden, automatisch verarbeitet, konnte ein Angreifer eine speziell präparierte, überdimensionierte Nachricht senden, um den Speicher eines Empfängers zu beschädigen und beliebigen Code auszuführen. Das proprietäre Protokoll öffnet einen direkten Kanal zwischen einem Betrachter und einem Freigebenden, sodass der Angreifer jeden Teilnehmer individuell ins Visier nehmen kann.gbhackers+1
Der Exploit erforderte keinerlei Interaktion der Opfer und erzeugte laut A Security „keinen visuellen Hinweis auf die Kompromittierung“. In einem Proof-of-Concept auf macOS startete ein Forscher lautlos Safari auf einem Zielsystem, indem er einfach demselben Meeting beitrat. Die Schwachstelle betraf jede Zoom-Version auf Windows, macOS, Linux, iOS und Android bis einschließlich Version 7.0.5.a+3
Was die Offenlegung besonders bemerkenswert macht, ist die Art und Weise, wie die Schwachstelle gefunden wurde. „Einen funktionierenden Exploit dagegen zu entwickeln, war bisher Arbeit für Nationalstaaten: Eliteteams, monatelanger Aufwand, Budgets, die Regierungen wie Waffen regulieren“, schrieb Idan Levcovich, ein Schwachstellenforscher bei A Security. „A Security hat es an einem einzigen Tag geschafft, mit einem KI-Agenten und Modellen, auf die heute jeder zugreifen kann.“theverge
Die Forscher nutzten öffentlich zugängliche Spitzen-KI-Modelle, um das geschlossene, undokumentierte Protokoll zu identifizieren und auszunutzen, eine Arbeit, die traditionell spezialisierte Reverse-Engineering-Kenntnisse und wochenlange Arbeit erfordern würde. Während die KI die Hauptarbeit erledigte, merkte A Security an, dass erfahrene Sicherheitsforscher den Prozess steuerten und die Modelle anleiteten, wornach sie suchen sollten.gizmodo+2
Zoom hat am Dienstag Korrekturen in den Workplace-Versionen 7.1.5 und 7.0.6, der Rooms-Version 7.1.5 sowie der Meeting-SDK-Version 7.1.5 veröffentlicht. Benutzer müssen manuell aktualisieren, um geschützt zu sein.thehackernews+1
Die Offenlegung erfolgt wenige Tage nach der Black Hat USA 2026 in Las Vegas, wo Vertreter der USA und Großbritanniens davor warnten, dass KI-gestützte Schwachstellensuche das Tempo übertrifft, mit dem Verteidiger Patches einspielen können. Laut auf der Konferenz vorgestellten Daten verlängerte sich das durchschnittliche Zeitfenster für Patches in Unternehmen im ersten Halbjahr 2026 um 11 Tage, während die Zeit für den ersten Einbruch von Angreifern auf unter 30 Minuten gesunken ist.linkedin+1