Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

theverge+1a+1linkedin+1Ett cybersäkerhetsföretag använde offentligt tillgängliga AI-modeller för att avslöja en allvarlig nollklickssårbarhet för fjärrstyrd kodexekvering i Zoom som kunde ha låtit en angripare tyst ta över valfri deltagares enhet under ett möte. Sårbarheten, kallad ”Zoomsday”, täpptes till i tisdags efter att forskare på A Security visade att de kunde identifiera och utnyttja felet på under 24 timmar med färre än 20 AI-prompter.
Sårbarheten, som spåras som CVE-2026-53413, finns i Zooms annoteringsfunktion, verktyget som låter deltagare rita och skriva på en delad skärm under samtal. Eftersom Zooms klient automatiskt tolkar data som tas emot via annoteringsprotokollet kunde en angripare skicka ett specialutformat, överdimensionerat meddelande för att korrumpera en mottagares minne och köra godtycklig kod. Det proprietära protokollet öppnar en direktkanal mellan en betraktare och en delare, vilket gör att angriparen kan rikta in sig på varje deltagare individuellt.gbhackers+1
Exploateringen krävde ingen åtgärd från offren och gav ”ingen visuell ledtråd som indikerade intrånget”, enligt A Security. I ett konceptbevis på macOS startade en forskare tyst Safari på ett målsystem helt enkelt genom att gå med i samma möte. Felet berörde varje version av Zoom på Windows, macOS, Linux, iOS och Android upp till och med version 7.0.5.a+3
Det som gör avslöjandet anmärkningsvärt är hur sårbarheten hittades. ”Att ta fram en fungerande exploatering mot den har alltid varit ett arbete för nationalstater: elitteam, månader av arbete, budgetar som regeringar reglerar som vapen”, skrev Idan Levcovich, sårbarhetsforskare på A Security. ”A Security gjorde det på en enda dag, med en AI-agent och modeller som vem som helst kan komma åt i dag.”theverge
Forskarna använde offentligt tillgängliga ledande AI-modeller för att identifiera och utnyttja det stängda, odokumenterade protokollet, ett arbete som traditionellt skulle kräva specialiserad kunskap inom omvänd teknik och veckor av arbete. Medan AI-modellen stod för det tunga lyftet noterade A Security att erfarna säkerhetsforskare vägledde processen och styrde modellerna om vad de skulle leta efter.gizmodo+2
Zoom släppte korrigeringar i tisdags i Workplace-versionerna 7.1.5 och 7.0.6, Rooms-version 7.1.5 och Meeting SDK-version 7.1.5. Användare måste uppdatera manuellt för att vara skyddade.thehackernews+1
Avslöjandet kommer några dagar efter Black Hat USA 2026 i Las Vegas, där tjänstemän från USA och Storbritannien varnade för att AI-driven sårbarhetssökning går snabbare än försvararnas förmåga att installera uppdateringar. Enligt data som presenterades på konferensen växte det genomsnittliga uppdateringsfönstret för företag med 11 dagar under första halvåret 2026, medan tiden innan angripare bryter sig in har sjunkit till under 30 minuter.linkedin+1