Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

theverge+1a+1linkedin+1Una empresa de ciberseguridad utilizó modelos de inteligencia artificial disponibles públicamente para descubrir una grave vulnerabilidad de ejecución remota de código de tipo "zero-click" en Zoom que podría haber permitido a un atacante secuestrar silenciosamente el dispositivo de cualquier participante durante una reunión. La vulnerabilidad, denominada "Zoomsday", fue corregida el martes después de que investigadores de A Security demostraran que podían identificar y explotar el fallo en menos de 24 horas utilizando menos de 20 indicaciones de IA.
La vulnerabilidad, rastreada como CVE-2026-53413, se encuentra en la función de anotaciones de Zoom: la herramienta que permite a los participantes dibujar y escribir en una pantalla compartida durante las llamadas. Debido a que el cliente de Zoom analiza automáticamente los datos recibidos a través del protocolo de anotación, un atacante podía enviar un mensaje de tamaño excesivo especialmente diseñado para corromper la memoria del destinatario y ejecutar código arbitrario. El protocolo propietario abre un canal directo entre un espectador y quien comparte, lo que permite al atacante dirigirse a cada participante de forma individual.gbhackers+1
El exploit no requería ninguna acción por parte de las víctimas y no generaba "ninguna señal visual que indicara la intromisión", según A Security. En una prueba de concepto en macOS, un investigador ejecutó silenciosamente Safari en un sistema objetivo simplemente uniéndose a la misma reunión. La falla afectó a todas las versiones de Zoom en Windows, macOS, Linux, iOS y Android hasta la versión 7.0.5 incluida.a+3
Lo que hace notable la revelación es cómo se encontró la vulnerabilidad. "Producir un exploit funcional contra ella siempre ha sido trabajo de un Estado nación: equipos de élite, meses de esfuerzo, presupuestos que los gobiernos regulan como armas", escribió Idan Levcovich, investigador de vulnerabilidades en A Security. "A Security lo hizo en un solo día, con un agente de IA y modelos a los que cualquiera puede acceder hoy en día".theverge
Los investigadores utilizaron modelos avanzados de IA disponibles públicamente para identificar y explotar el protocolo cerrado y no documentado, un trabajo que tradicionalmente requeriría habilidades especializadas en ingeniería inversa y semanas de trabajo. Si bien la IA realizó el trabajo pesado, A Security señaló que investigadores de seguridad experimentados guiaron el proceso, indicando a los modelos qué buscar.gizmodo+2
Zoom lanzó correcciones el martes en las versiones de Workplace 7.1.5 y 7.0.6, la versión de Rooms 7.1.5 y la versión de Meeting SDK 7.1.5. Los usuarios deben actualizar manualmente para estar protegidos.thehackernews+1
La revelación llega días después de Black Hat USA 2026 en Las Vegas, donde funcionarios de Estados Unidos y el Reino Unido advirtieron que el descubrimiento de vulnerabilidades impulsado por IA está superando la capacidad de respuesta de los defensores para aplicar parches. Según los datos presentados en la conferencia, el plazo promedio de parcheo en las empresas se alargó 11 días en la primera mitad de 2026, mientras que el tiempo de irrupción de los atacantes se redujo a menos de 30 minutos.linkedin+1