Ayon sa A Security, isang security researcher ang nangailangan ng wala pang 20 prompt para sa isang pampublikong AI model at wala pang 24 oras para gawing gumagana at zero-click remote code execute exploit ang isang hindi kilalang Zoom feature. Ang depekto, na binansagan ng kompanya na "Zoomsday," ay nasa loob ng annotation tool na nagbibigay-daan sa mga kalahok sa pulong na gumuhit at mag-type sa isang shared screen, at hinahayaan nito ang sinumang attacker na nasa isang tawag na tahimik na sakupin ang device ng presenter o sinumang ibang dadalo, nang walang pag-click, walang pag-download, at walang nakikitang senyales na may nangyari, ayon sa Wired.
Naayos na ng Zoom ang mga pinagbabatayang bug. Naglathala ang kumpanya ng mga security bulletin para sa tatlong kaugnay na depekto noong Agosto 11, na sinusubaybayan bilang CVE-2026-53413, isang buffer overwrite rated high severity; CVE-2026-53414, isang buffer over-read rated medium; at CVE-2026-53415, isang use-after-free rated high, ayon sa mga bulletin ng Zoom. Ang mga client-side patch ay ipinadala sa Windows, macOS, Linux, iOS, at Android sa mga bersyon 7.1.5 at 7.0.6, at sinabi ng Zoom na wala itong nakitang ebidensya na ang mga kahinaan ay pinagsamantalahan sa labas ng research lab, isang puntong sinang-ayunan ng SC World. Wala sa tatlong identifier ang lumalabas sa katalogo ng US Cybersecurity and Infrastructure Security Agency ng mga kilalang pinagsamantalang kahinaan.
Ang nagpapatingkad sa episode ay hindi ang pagkakaroon ng bug sa enterprise software, na palaging nangyayari, kundi ang naka-compress na timeline at kaunting pagsisikap na kinakailangan upang mahanap at magamit bilang armas ang isa sa isang malawakang ginagamit, closed-source, at proprietary system. Ang Zoom ay ginagamit ng humigit-kumulang 70 porsyento ng Fortune 100 at karamihan sa Fortune 500, ayon sa A Security, kaya ito ang eksaktong uri ng high-value, low-transparency target na ayon sa kasaysayan ay nangangailangan ng isang mahusay na pinondohan at espesyalisadong koponan upang ma-crack. Isinulat ni Idan Levcovich, ang mananaliksik ng A Security na namuno sa trabaho at isang dating miyembro ng Israeli intelligence, na ang paggawa ng isang gumaganang exploit ng kalibreng ito "ay palaging gawain ng bansa-estado: mga piling koponan, mga buwan ng pagsisikap, mga badyet na kinokontrol ng mga gobyerno bilang mga armas," at na ang kanyang koponan ay "nagawa ito sa isang araw, gamit ang isang AI agent at mga modelo na maaaring ma-access ng sinuman ngayon," isang sipi na nakuha rin ng The Verge.
Ang mekanismo sa likod ng bug ay isang case study kung paano naiipon ng mga closed protocol ang mga nakatagong panganib. Ang annotation feature ng Zoom ay hindi nagpapadala ng mga drawing bilang mga imahe; ang bawat markang ginagawa ng isang user ay nagiging isang naka-type na object sa memorya, ini-serialize sa isang proprietary binary format, at iniruruta sa pamamagitan ng Multimedia Router ng Zoom sa ibang mga kalahok, kung saan ito ay ina-deserialize at nire-render, ayon sa A Security. Natuklasan ng mga mananaliksik na ang isang routine na tinatawag na CAnnoFormatBlock::Deserialize ay nagbabasa ng 32-bit character count nang direkta mula sa network at kinopya ang ganoong karaming byte sa isang nakapirming 128-byte buffer nang hindi sinusuri kung ang papasok na data ay talagang akma, isang klasikong missing-bounds-check pattern. Dahil ang parehong native library, ang libannotate.so, ay nagko-compile sa bawat Zoom client sa desktop at mobile operating system, isang solong depektibong function ang nakaapekto sa buong linya ng produkto sa halip na sa isang platform nang mag-isa.
Kasinghalaga rin ang kakaibang disenyo sa kung paano pinangangasiwaan ng annotation channel ang direksyon ng mensahe. Ang mga regular na kalahok ay maaari lamang magpadala ng mga mensahe ng pagkilala pabalik sa sinumang nagbabahagi ng screen, at ang presenter ay maaaring magpadala ng mga buong annotation object sa mga manonood. Natuklasan ng isang Security na hindi kailanman sinuri ng deserialization factory kung aling role ang nagpadala ng papasok na mensahe, kaya maaaring mag-embed ang isang kalahok ng isang buong annotation object sa loob ng tila isang pagkilala at tapat na i-rebuild at i-render ito ng client ng presenter, na nagbibigay-daan sa kakayahang i-strike ang taong umano'y may kontrol sa meeting. Sa macOS, kung saan ang compiled annotation module ay walang stack canary o pointer authentication protection, hinayaan ng overflow ang mga mananaliksik na i-redirect ang return address ng programa sa isang code sequence na nasa shared library cache ng operating system, na sa huli ay inilulunsad ang Safari sa makina ng isang test victim nang walang anumang interaksyon mula sa taong iyon. Ang isang kaugnay na depekto, na sinusubaybayan nang hiwalay bilang use-after-free, ay nanatiling maaaring gamitin partikular sa mga end-to-end encrypted meeting, dahil ang interim server-side filter ng Zoom ay maaaring siyasatin at harangan ang mga malisyosong mensahe lamang kapag nababasa nito ang trapiko na dumadaan dito, isang kakayahan sa pag-inspeksyon na inaalis ng encryption sa pamamagitan ng disenyo, ayon sa Hacker News.
Ipinapakita ng sariling timeline ng pagtugon ng Zoom ang koordinadong proseso ng pagsisiwalat na gumagana nang halos ayon sa nilalayon. Sinabi ng A Security na natukoy nito ang kahinaan noong Hunyo 8, kinumpirma ang isang gumaganang exploit laban sa Zoom client version 7.0.5 kinabukasan, at iniulat ito sa Zoom noong Hunyo 10; Kinilala ng Zoom ang ulat sa loob ng isang araw at nagpadala ng client-side fix sa bersyon 7.1.0 pagsapit ng Hunyo 22, na sinundan ng server-side mitigation noong Hulyo 15 at isang karagdagang client patch noong Hulyo 20 na nagsara sa encrypted-meeting gap, ayon sa A Security. Ang pampublikong pagsisiwalat ay hindi naganap hanggang Agosto 11, humigit-kumulang dalawang buwan pagkatapos ng unang ulat, na nagbigay sa mga enterprise IT department ng pagkakataong i-update ang mga pinamamahalaang fleet bago maging pampubliko ang mga teknikal na detalye, isang sequencing na binanggit din ng SC World.
Ang mas malawak na implikasyon na kinukuha ng mga mananaliksik mula sa Zoomsday ay tungkol sa nagbabagong ekonomiya ng pagtuklas ng kahinaan sa halip na anumang iisang depekto sa code ng Zoom. Sinasabi ng isang Security na ang proseso nito ay kinasasangkutan muna ng paghingi sa isang AI model na istatistikong i-ranggo ang libu-libong function sa Android app ng Zoom sa pamamagitan ng kanilang pagkakalantad sa mga operasyon na hindi ligtas sa memorya, na sa una ay tumuturo sa camera at rendering code na lumabas na hindi maabot ng isang remote attacker. Pagkatapos lamang lumipat sa isang dynamic na diskarte, pagsubaybay kung aling mga feature na nakaharap sa network ang maaaring aktwal na maimpluwensyahan ng isang remote participant sa panahon ng isang live na tawag, lumitaw ang annotation subsystem bilang kahinaan, na nagpapakita na pinabilis ng mga AI tool ang proseso ng paghahanap nang hindi inaalis ang pangangailangan para sa isang mananaliksik na nakakaintindi kung aling mga tanong ang itatanong. Mahalaga ang nuance na iyon para sa kung paano dapat basahin ang natuklasan: wala pang 20 prompt ang nagbunga ng isang gumaganang exploit, ngunit minsan lamang idinirekta ng isang taong may dalawang dekada ng karanasan sa opensiba sa seguridad.
Ang pagbubunyag ay dumating isang araw matapos muling isinaayos ng OpenAI ang sarili nitong programa ng modelo ng cybersecurity, na nililimitahan ang pinaka-may kakayahang bersyon ng modelo ng opensibong seguridad na ginawa para sa layunin nito sa mga nasuring kasosyong institusyonal kaysa sa mga pangkalahatang gumagamit, ayon sa Help Net. Kung pagsasama-samahin, ang dalawang pag-unlad ay tumuturo sa parehong istrukturang tensyon: habang ang mga pangkalahatang sistema ng AI ay nagiging mas mahusay sa uri ng reverse engineering at pagsusuri ng protocol na dating nangangailangan ng mga espesyalisadong koponan, ang industriya ng software ay nahaharap sa isang makitid na bintana sa pagitan ng kung kailan ang isang kakayahan ay magiging malawak na naa-access at kung kailan maaaring isarado ng mga tagapagtanggol ang mga puwang na mahahanap ng kakayahan. Ang solusyon ng Zoom ay wala na, nasubukan na, at tila epektibo. Kung ang iba pang mga sarado at laganap na mga platform ay may katumbas na hindi nasuring mga protocol na may katulad na bilang ng mga prompt na hindi isiwalat ang tanong na iniiwan ng episode na bukas.