Израильская компания A Security раскрыла серию уязвимостей в Zoom, получившую название Zoomsday. По данным исследователей, злоумышленник мог получить контроль над устройством другого участника видеоконференции без каких-либо действий со стороны жертвы — без перехода по ссылке, скачивания файла или подтверждения операции.
Уязвимости затрагивают систему аннотаций Zoom, которая используется для рисования, текстовых заметок и другой совместной работы во время встреч. Специально сформированные данные аннотаций могли вызывать повреждение памяти на устройстве другого участника и потенциально приводить к удалённому выполнению кода. Проблемы получили идентификаторы CVE-2026-53413, CVE-2026-53414 и CVE-2026-53415. Двум из них присвоена высокая оценка 8,3 по шкале CVSS, третья признана средней по степени опасности.
Атака была протестирована на Zoom для Windows, macOS, Linux, Android и iOS. По словам A Security, эксплойт мог работать с любой стороны звонка: скомпрометированный организатор мог атаковать участников, а участник — организатора. Злоумышленнику достаточно было присоединиться к встрече или создать её, после чего отправить вредоносные данные. Жертва при этом не получала видимых предупреждений о компрометации. После запуска вредоносного кода атакующий мог незаметно похищать личные данные, включать микрофон или камеру для слежки и устанавливать дополнительное вредоносное ПО.
По данным A Security, исследователь использовал менее 20 запросов к публично доступным ИИ-моделям, чтобы найти уязвимости и создать рабочий эксплойт менее чем за 24 часа. Zoom выпустил исправления в период с 22 июня по 20 июля. Компания рекомендует пользователям Zoom Workplace обновиться до версии 7.1.5 или 7.0.6, обновления также требуются для Zoom Rooms и Meeting SDK. Исследователи подчеркнули, что серверная защита не может проверять трафик в звонках со сквозным шифрованием, поэтому старые версии клиентов остаются уязвимыми в E2EE-встречах.
Для криптовалютной индустрии угроза особенно актуальна. Ранее хакеры уже использовали Zoom и скомпрометированные Telegram-аккаунты для атак на основателей, разработчиков и инвесторов. В сентябре 2025 года сооснователь THORChain JP Thor потерял около 1,3 миллиона долларов после подключения к поддельной Zoom-встрече. Кампания северокорейских хакеров с использованием фейковых Zoom- и Microsoft Teams-звонков, по оценкам, принесла злоумышленникам около 300 миллионов долларов. Zoomsday убирает ключевое препятствие из подобных схем: для успешной атаки больше не требуется убеждать жертву установить фейковое обновление.
Отдельно в июльских бюллетенях Zoom также упоминалась критическая уязвимость CVE-2026-53412 в Zoom Workplace для Windows, которая могла позволить неаутентифицированному злоумышленнику захватить учётную запись через сетевой доступ. Эксперты отмечают, что использование ИИ ускоряет поиск уязвимостей: ранее Mozilla сообщала, что ранняя версия Claude от Anthropic выявила 271 проблему в Firefox.