Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

theverge+1a+1linkedin+1Et cybersikkerhetsselskap brukte offentlig tilgjengelige KI-modeller til å avdekke en alvorlig nullklikk-sårbarhet for fjernkjøring av kode i Zoom som kunne ha latt en angriper ta over en hvilken som helst deltagers enhet i det skjulte under et møte. Sårbarheten, kalt «Zoomsday», ble tettet tirsdag etter at forskere hos A Security demonstrerte at de kunne identifisere og utnytte feilen på under 24 timer ved bruk av færre enn 20 KI-ledetekster.
Sårbarheten, som spores som CVE-2026-53413, ligger i Zooms annoteringsfunksjon, verktøyet som lar deltakere tegne og skrive på en delt skjerm under samtaler. Fordi Zoom-klienten automatisk analyserer data som mottas gjennom annoteringsprotokollen, kunne en angriper sende en spesiallaget, for stor melding for å ødelegge en mottakers minne og kjøre vilkårlig kode. Den proprietære protokollen åpner en direkte kanal mellom en seer og en deler, slik at angriperen kan målrette seg mot hver deltaker individuelt.gbhackers+1
Utnyttelsen krevde ingen handling fra ofrene og ga «ingen visuelle tegn som indikerte kompromitteringen», ifølge A Security. I et konseptbevis på macOS startet en forsker Safari i det skjulte på et målsystem rett og slett ved å bli med i det samme møtet. Feilen berørte alle versjoner av Zoom på Windows, macOS, Linux, iOS og Android opp til og med versjon 7.0.5.a+3
Det som gjør avsløringen bemerkelsesverdig er hvordan sårbarheten ble funnet. «Å lage en fungerende utnyttelse mot den har alltid vært stasjonsstaters arbeid: elitelag, månedsvis med innsats, budsjetter som myndigheter regulerer som våpen», skrev Idan Levcovich, sårbarhetsforsker hos A Security. «A Security gjorde det på én enkelt dag, med en KI-agent og modeller hvem som helst kan få tilgang til i dag.»theverge
Forskerne brukte offentlig tilgjengelige ledende KI-modeller til å identifisere og utnytte den lukkede, uudskrevne protokollen, et arbeid som tradisjonelt ville krevd spesialiserte ferdigheter innen omvendt utvikling og ukesvis med arbeid. Mens KI-en sto for de tyngste løftene, bemerket A Security at erfarne sikkerhetsforskere veiledet prosessen og dirigere modellene om hva de skulle se etter.gizmodo+2
Zoom publiserte feilrettinger tirsdag i Workplace-versjonene 7.1.5 og 7.0.6, Rooms-versjon 7.1.5 og Meeting SDK-versjon 7.1.5. Brukere må oppdatere manuelt for å være beskyttet.thehackernews+1
Avsløringen kommer noen dager etter Black Hat USA 2026 i Las Vegas, der tjenestepersoner fra USA og Storbritannia advarte om at KI-drevet sårbarhetssøk går raskere enn forsvarernes evne til å oppdatere. I henhold til data presentert på konferansen økte det gjennomsnittlige oppdateringsvinduet for virksomheter med 11 dager i første halvdel av 2026, mens tiden det tar før angripere bryter seg inn har falt til under 30 minutter.linkedin+1