Яндекс.Метрика
Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

Zoom ZOOMSDAY: как ИИ превратил zero-click уязвимость в рабочий эксплойт за сутки

18 августа 2026·7 мин чтения
Zoom CVE-2026-53413Zero-Click RCE
Zoom ZOOMSDAY: zero-click RCE в видеоконференциях

Коротко о главном

11 августа 2026 года исследователи A Security раскрыли критическую цепочку из трёх уязвимостей в Zoom под именем ZOOMSDAY (CVE-2026-53413, CVE-2026-53414, CVE-2026-53415). Атака не требует никаких действий жертвы: любой участник встречи может захватить устройства всех остальных участников без единого клика. Рабочий эксплойт собран с помощью общедоступных ИИ-инструментов менее чем за 24 часа. Zoom уже выпустил патч — обновление до актуальной версии клиента обязательно для всех команд.

Для команд разработки и корпоративных CTO это сигнал двойного характера: во-первых, Zoom нужно обновить прямо сейчас, во-вторых — сокращение времени от патча до рабочего эксплойта до одних суток меняет стандарты реагирования на уязвимости в корпоративных приложениях. Подробнее об организации тестирования и безопасности ПО для корпоративных систем — в нашем разделе услуг.

Что произошло: три CVE в аннотациях Zoom

11 августа 2026 года компания A Security публично раскрыла уязвимость ZOOMSDAY в Zoom Workplace Client. В основе — три CVE в движке аннотаций: это инструмент, позволяющий участникам конференции рисовать, выделять и подписывать элементы на общем экране во время демонстрации.

CVE-2026-53413 — переполнение буфера стека в функции CAnnoFormatBlock::Deserialize: функция принимает 32-битные счётчики символов из сети без проверки границ относительно фиксированных 128-байтных буферов. CVE-2026-53414 — некорректная обработка длины объекта аннотации, расширяющая контролируемую запись. CVE-2026-53415 — некорректное освобождение памяти при рендеринге объекта аннотации.

Уязвимость подтверждена в Zoom Client v7.0.5 на Windows, macOS, iOS и Android. Затронуты Zoom Workplace (настольный клиент), мобильные приложения и Zoom Rooms. Zoom выпустил исправляющее обновление вместе с официальным раскрытием.

Как работает атака — технически

Цепочка эксплуатации выглядит так. Злоумышленник подключается к встрече — в роли участника или организатора — и через функцию аннотаций отправляет специально сформированный сетевой пакет. Вредоносный блок содержит счётчик символов, намеренно превышающий размер статического буфера стека в CAnnoFormatBlock::Deserialize. Поскольку входная длина не проверяется перед копированием данных, происходит переполнение стека: атакующий контролирует адрес возврата и добивается выполнения произвольного кода на устройстве жертвы.

CVE-2026-53414 и CVE-2026-53415 расширяют примитивы атаки: первая увеличивает поверхность контролируемой записи, вторая открывает путь к повторному использованию объекта (use-after-free). Итог — стабильный RCE без какого-либо взаимодействия с пользователем на стороне жертвы.

Ключевой момент: никакого щелчка мыши, принятия файла или перехода по ссылке не требуется. Жертва просто находится в одной конференции с атакующим — визуально ничего не происходит.

Почему «нулевой клик» — это особая категория угроз

Традиционные фишинговые атаки рассчитывают на ошибку пользователя: нужно открыть вложение, нажать кнопку, ввести пароль. Zero-click уязвимости устраняют это условие — защита, основанная на осведомлённости сотрудников о фишинге, против них полностью бессильна.

ZOOMSDAY работает против всей конференции сразу: злоумышленнику достаточно оказаться в одной встрече с уязвимыми участниками — и он может последовательно атаковать каждого из них. Для корпоративных команд, которые регулярно проводят стратегические совещания, технические ревью или звонки с клиентами, это прямая угроза всем устройствам в переговорной комнате. По данным Orca Security, уязвимость затрагивала установленную базу Zoom, насчитывающую сотни миллионов корпоративных пользователей по всему миру.

Усугубляет ситуацию то, что атака не оставляет видимых следов для жертвы: никаких всплывающих окон, предупреждений, неожиданных диалогов. Первые признаки компрометации могут проявиться лишь в поведении системы после встречи.

ИИ как инструмент создания эксплойтов: новый рубеж

Исследователи A Security сообщили, что рабочий эксплойт для цепочки ZOOMSDAY был разработан и верифицирован менее чем за 24 часа — с использованием исключительно публично доступных AI-моделей и не более 20 промптов. Ни специализированного реверс-инжиниринга двоичных файлов Zoom, ни проприетарных инструментов взлома не потребовалось.

Это важный индустриальный сигнал. В прошлом разработка стабильного эксплойта для переполнения буфера стека в современном коммерческом приложении — с учётом защит компилятора (stack canaries, ASLR, DEP) — требовала специализированных знаний и могла занять недели. Теперь ИИ-ассистент способен существенно сократить этот путь: опубликованная уязвимость плюс языковая модель — и рабочий эксплойт готов за сутки.

Это сдвигает «безопасное окно» между публикацией патча и появлением первых атак, на которое традиционно рассчитывают при планировании циклов обновления. Если раньше у организаций было несколько недель после Patch Tuesday, то теперь критические CVE в популярных приложениях могут оружифицироваться до того, как корпоративный MDM завершит развёртывание обновления. Это аргумент в пользу принудительного и немедленного обновления критически важного ПО — особенно инструментов для видеоконференций, присутствующих на всех корпоративных устройствах.

Что делать командам прямо сейчас

Обновите Zoom немедленно. Откройте Zoom → иконка профиля → «Проверить наличие обновлений» или скачайте актуальную версию с официального сайта zoom.us. Уязвима версия v7.0.5 и старее на Windows, macOS, iOS и Android. Патч выпущен — задержка с обновлением неоправданна.

Если автообновления отключены по корпоративной политике (распространено в MDM и EDM-развёртываниях), принудительно обновите парк через управляемый дистрибутив. При невозможности быстрого развёртывания — временно ограничьте использование Zoom до выката патча.

Проверьте Zoom Rooms. Конференц-системы на базе Zoom Rooms также затронуты; их обновление нередко откладывается, поскольку они управляются отдельно от рабочих станций. Не забудьте про них.

Включите принудительное обновление клиентов. В Zoom Admin Portal (Admin → Account Management → Account Settings) можно запретить подключение устаревших версий клиентов через параметр минимально допустимой версии. Активируйте его.

Для команд с повышенными требованиями к безопасности (финтех, медтех, юридические, госсектор): запросите у CISO проверку инвентаря версий Zoom на всём парке устройств и убедитесь, что обновление применено до следующего корпоративного совещания.

Часто задаваемые вопросы

Затронуты ли пользователи Zoom Web (браузер)? Нет. Уязвимость находится в нативном клиентском приложении. Браузерная версия Zoom не содержит уязвимого кода движка аннотаций и не затронута.

Что делать, если автообновления Zoom включены? Убедитесь, что обновление уже загружено и применено: откройте Zoom → About Zoom и проверьте номер версии. Актуальная безопасная версия — v7.0.6 и выше.

Нужно ли отключать аннотации как временную меру? Если обновление невозможно развернуть немедленно — да, отключение аннотаций в Zoom Admin Portal снижает поверхность атаки, хотя полностью не устраняет её. Однако это временная мера: обновление обязательно.

Может ли атакующий использовать ZOOMSDAY, не будучи в корпоративном аккаунте? Для атаки злоумышленнику нужно оказаться в той же встрече. Он может присоединиться как внешний гость, если встреча не защищена паролем или залом ожидания. Используйте зал ожидания и одобряйте участников вручную на чувствительных совещаниях.

Были ли зафиксированы реальные атаки с использованием ZOOMSDAY? По данным SecurityWeek и SecurityAffairs на момент публикации (11 августа 2026 года), подтверждённых случаев активной эксплуатации в дикой природе не зафиксировано. Однако доступность AI-ассистированного эксплойта существенно ускоряет этот процесс — действовать нужно сейчас, не дожидаясь первых инцидентов.

Источники

SecurityWeek — Zoom Patches Zero-Click Code Execution Vulnerability, 11 августа 2026 года.

SecurityAffairs — Zoom Patches «Zoomsday» Zero-Click Flaw Enabling Remote Code Execution, 11 августа 2026 года.

TechRepublic — Zoom Zero-Click RCE: AI Helped Build an Exploit in Under 24 Hours, 11 августа 2026 года.

Orca Security — Zoom Zero-Click RCE Flaws Allow Any Meeting Attendee to Compromise All Participants, 2026.

Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.

Безопасность вашего корпоративного ПО

ZOOMSDAY наглядно показывает: zero-click уязвимости в популярных инструментах атакуют всю команду сразу. Мы проводим тестирование безопасности корпоративных приложений — от аудита кода до нагрузочных и penetration-тестов.

Заказать тестирование