安全研究员利用公开 AI 模型不到 20 次 prompt,在 24 小时内构造出 Zoom 零点击漏洞利用链,可无需任何用户交互即在目标设备执行代码。Zoom 已发布补丁修复。
一个被命名为 Zoomsday 的严重 Zoom 注释漏洞链,允许攻击者在另一参与者的设备上执行代码,全程无需任何点击、下载或明确接受。A Security 的研究人员使用公开可用的 AI 模型、不到 20 条提示词,发现了这个零点击漏洞,并在 24 小时内构建了一个可工作的利用程序。Zoom 已修补该问题,用户应立即更新。
Zoom 已修补了一个重大安全漏洞,该漏洞允许攻击者在会议期间劫持任何人的设备。在一篇博客文章中,A Security 的研究人员表示,他们利用"在公开可用的 AI 模型上使用不到 20 条提示词"发现了这个漏洞。该漏洞存在于 Zoom 的注释功能中,该功能允许用户在与其他会议参与者共享屏幕时在其上绘图。有了这个利用程序,攻击者可以加入或主持一个会议,并在受害者的设备上运行恶意代码,从而窃取数据、开启摄像头或麦克风,或安装恶意软件。根据 A Security 的说法,攻击不需要受害者的任何操作,且"没有任何表明已被入侵的视觉线索"。
A Security 通过 AI 辅助研究发现了这个被命名为 Zoomsday 的零点击 Zoom RCE 链,在不到 24 小时内完成。
这些漏洞追踪编号为 CVE-2026-53413、CVE-2026-53414 和 CVE-2026-53415,位于 Zoom 的注释数据解析路径中。
受影响平台包括 Windows、macOS、iOS、Android 和 Linux Zoom 客户端。
Zoom 于 2026 年 8 月 11 日发布了安全公告 ZSB-26015、ZSB-26016 和 ZSB-26017。
用户应更新 Zoom 至已修补的客户端版本,并检查会议邀请的卫生状况。
该漏洞链滥用了 Zoom 的注释功能,该功能将结构化的会议标记转换为屏幕上渲染的对象。易受攻击的客户端没有在处理数据前安全地验证长度、计数和引用,而是会被欺骗导致崩溃、信息泄露或远程代码执行。会议参与者可以发送精心构造的注释数据,而受害者只需在同一个会议中就会中招。
A Security 研究员 Idan Levcovich 使用 AI 智能体和任何人都可以访问的模型发现了这个漏洞。发现过程只用了不到 20 条提示词,并在一天内产生了一个可工作的零点击利用程序。研究人员确认了在 Zoom 客户端 v7.0.5(所有支持的平台上)的零点击 RCE。这一速度值得关注,因为以往同类漏洞利用的开发通常需要国家级资源、精英团队和数月的努力。
Zoomsday 漏洞影响了跨 Windows、macOS、Linux、iOS 和 Android 平台的 Zoom Workplace、Rooms 和 SDK 风格客户端。成功利用可能允许攻击者窃取敏感信息、安装更多恶意软件,或访问设备麦克风和摄像头。研究人员为这些漏洞分配了 CVSS 4.0 严重等级,而 Zoom 将其评为高危,因为将会议加入上下文视为用户交互。
攻击者可能复用可信的会议工作流来绕过常规端点防护。更广泛的平台卫生同样值得关注:例如,Android 2026 年 8 月安全更新展示了在攻击面已知后,客户端修复需要多快地部署。
早期的公开 Zoom 零日漏洞,如 Pwn2Own 的发现,涉及多步骤利用链和现场研究竞赛。Zoomsday 则不同,因为攻击者不需要自定义木马、恶意网站或下载的有效载荷。入侵发生在可信的会议工作流内部,这使得标准端点卫生的检测和防护更加困难。作为参考,早期 Zoom 问题出现在更广泛的设备和操作系统修补覆盖旁边,例如 Android 2026 年 8 月安全更新。
Zoom 快速确认了报告,并在披露后约 12 天在 v7.1.x 时代更新中发布了客户端修复。该公司随后在 7 月 15 日推出了服务器端缓解措施,以保护尚未更新的用户。安全公告 ZSB-26015、ZSB-26016 和 ZSB-26017 记录了受影响的组件、CVE 和修复步骤。快速的协调披露时间线使企业有时间在公开利用细节广泛传播之前打补丁。
用户应尽快将 Zoom 更新至最新修补版本。管理员应通过策略强制执行最低客户端版本,并验证服务器端缓解措施是否处于活动状态。由于攻击仅需要共享会议存在,组织还应重新审视邀请链接卫生、候诊室策略以及敏感会话的参与者验证。
Zoomsday 展示了 AI 辅助漏洞研究如何将漏洞发现时间线从数月压缩到数小时。好消息是 Zoom 行动迅速,修补了支持的客户端,并发布了清晰的安全指南。对于大多数用户来说,保护步骤很简单:立即更新 Zoom,避免加入来自未验证来源的会议。
问:什么是 Zoomsday?
答:Zoomsday 是 A Security 披露的一个零点击 Zoom 注释利用链的昵称。
问:我需要点击任何东西才会被攻击吗?
答:不需要。报告的漏洞只需要共享会议存在,不需要点击或文件下载。
问:涉及哪些 CVE?
答:CVE-2026-53413、CVE-2026-53414 和 CVE-2026-53415。
问:Zoom 是否已发布补丁?
答:是的。Zoom 发布了客户端更新和与公告 ZSB-26015、ZSB-26016、ZSB-26017 关联的服务器端缓解措施。
问:哪些平台受影响?
答:Windows、macOS、iOS、Android 和 Linux Zoom 客户端均在披露漏洞的范围内。
Decrypt — Zoomsday: AI Used to Build Critical Zoom Exploit in One Day
Malwarebytes — "Zoomsday" flaws could let one Zoom participant attack another
The Verge — 'Zoomsday' hack uncovered using fewer than 20 AI prompts
SecurityWeek — Zoom Patches Zero-Click Code Execution Vulnerability
eSecurity Planet — AI Helps Researchers Uncover Zoom Zero-Click RCE in Less Than a Day