Iedereen die zijn scherm deelde tijdens een Zoom-gesprek, had de computers kunnen overnemen van iedereen die keek, en iedereen die keek, had die van de presentator kunnen overnemen.
De fout zat in de annotatietool, de functie waarmee deelnemers op een gedeeld scherm kunnen tekenen en typen, en er werd niets van het slachtoffer gevraagd behalve dat hij in de vergadering aanwezig was. Geen klik, geen download, geen prompt en niets op het scherm dat aantoont dat het is gebeurd.
De patches zijn niet nieuw. Clientfixes zijn in juni en juli verzonden, ongeveer twee maanden voordat de fouten openbaar werden gemaakt, en er is op het moment van publicatie geen melding gemaakt van misbruik. Geen van de drie identificatiegegevens komt voor in de Known Exploited Vulnerabilities-catalogus van CISA.
De versies die ze sluiten:
- Zoom Workplace, alle ondersteunde platforms, vóór 7.1.5 en 7.0.6 in hun respectievelijke branches
- Zoom Workplace VDI Client voor Windows, vóór 7.0.11 en 6.6.16
- Zoom Rooms en Zoom Meeting SDK, alle platforms, vóór 7.1.0 en vóór 7.1.5 voor de derde fout
Het onderzoek kwam van “Een beveiliging”, een door Israël opgerichte offensieve beveiligingsstartup die in juni stealth verliet met 37 miljoen dollar aan financiering. Het zegt dat het in minder dan een dag van het vinden van de fout naar een werkende exploit is gegaan, met behulp van minder dan twintig aanwijzingen op openbaar beschikbare AI-modellen.
Niemand buiten het bedrijf kan die bewering controleren: het artikel noemt geen model. De leverancier beoordeelt de bugs ook lager dan het bedrijf, en schrijft een van de drie toe aan zijn eigen interne team.
Zoom heeft geen technische details gepubliceerd, dus de interne informatie is afkomstig van de eigen reverse engineering van het bedrijf. Een tekening gaat niet als afbeelding het netwerk over. De client verandert het in een gestructureerd object en verzendt het als een reeks tellingen gevolgd door gegevens, en de ontvanger vertrouwt op die tellingen om te beslissen hoeveel er moet worden gelezen.
Eén ervan vult een vaste buffer van 128 bytes zonder te controleren of de gegevens passen, en omdat dit het laatste veld van het object is, loopt een te grote telling voorbij het einde en over het retouradres.
Wat ervoor zorgt dat een verkeerd opgemaakte tekening de hele kamer bereikt, is een ontbrekende controle op waar een bericht vandaan kwam. Elke kijker heeft een kanaal voor degene die deelt, en de deler houdt er een achter die bedoeld is om erkenning te geven.
Op de paden die de onderzoekers hebben gevolgd, leest de coördinator het typenummer van een bericht van de draad en overhandigt dit aan de overeenkomende parser zonder te vragen op welke stoel de afzender zat. 0x10001 betekent dat hier een object is; 0x10002 betekent dat ik de jouwe heb ontvangen. Stuur de eerste waar de tweede thuishoort, en de cliënt van het slachtoffer bouwt het object volledig opnieuw op.
Zoom volgt de fouten als CVE-2026-53413 (CVSS-score: 8,3), een bufferoverschrijving, en CVE-2026-53414 (CVSS-score: 6,5), een bufferoverlezen, beide gedekt door ZSB-26015 en ZSB-26016, plus CVE-2026-53415 (CVSS-score: 8,3), een gebruik-na-gratis, in ZSB-26017.
Het bedrijf schat ze alle drie op 9,0 onder CVSS 4.0, een score die in geen van de bulletins voorkomt. Zoom geeft zijn eigen CVE-records uit, en NIST beoordeelt deze niet langer routinematig, dus de lagere cijfers zullen waarschijnlijk blijven bestaan. Alle drie de leveranciersvectoren markeren ook de gebruikersinteractie zoals vereist, wat slecht aansluit bij de zero-click-framing.
De twee accounts lopen het verst uiteen bij overlezen. Het bedrijf zegt dat het niet-geïnitialiseerd heap-geheugen van de cliënt van een slachtoffer heeft hersteld met live code en vtable-aanwijzers, het materiaal dat nodig is om adresrandomisatie te omzeilen.
Het advies zegt dat dezelfde bug een deelnemer “een denial of service” kan laten uitvoeren, en scoort een vertrouwelijkheidseffect van nul. Ook kredietsplitsingen: twee bulletins noemen Idan Levcovich van Een beveiligingterwijl degene die betrekking heeft op de use-after-free-credits Zoom Offensive Security, het interne team achter de 9,8-rating van de accountovernamefout die het bedrijf in juli heeft gepatcht.
In het bericht van de startup worden ze alle drie als zijn eigen bericht vermeld, terwijl wordt erkend dat Zoom al op de hoogte was van de derde en deze op de server had gefilterd voordat het rapport arriveerde. Het verslag van het AI-werk is ook slordiger dan zijn eigen samenvatting.
De eerste passage, een geautomatiseerde rangschikking van functies die bereikbaar zijn vanuit de Java-laag, produceerde een wachtrij van 3.762 functies in 70 bibliotheken en miste de kwetsbare bibliotheek volledig, waardoor deze op de 45e plaats kwam te staan. Het kwam pas aan het licht toen ze de actieve client traceerden via een live oproep, onderdeel voor onderdeel. Levcovich schrijft dat de barrière voor het opbouwen van deze klasse van uitbuiting “is ingestort en niet meer terug zal komen.”
De onthulling volgt op het feit dat OpenAI zijn Daybreak-programma een dag eerder heeft gesplitst en GPT-5.6-Cyber alleen aan doorgelichte partners heeft vrijgegeven, op basis van het argument dat deze mogelijkheid moet worden afgesloten. De startup zegt dat het zijn resultaat heeft gehaald uit modellen die iedereen kan gebruiken. Volgens de eigen maatstaf van OpenAI beantwoordt het bewaakte publieke model 1,5% van de geavanceerde aanvallende veiligheidsvragen, tegen 95% voor de beperkte vraag.