Критическую уязвимость Zoomsday в Zoom нашли за день с помощью публичных ИИ-моделей
Исследователи компании A Security обнаружили критическую уязвимость в Zoom, получившую название Zoomsday, и создали рабочий эксплойт менее чем за 24 часа, используя всего 20 текстовых запросов к общедоступным ИИ-моделям. Брешь позволяла злоумышленнику, участвующему в видеоконференции, выполнить удалённый код на устройствах всех участников без каких-либо действий с их стороны — ни клика, ни загрузки файла, ни визуальных признаков компрометации. 
Техническая суть уязвимости
Ошибка крылась в проприетарном протоколе инструмента аннотирования — функции, позволяющей наносить метки поверх транслируемого экрана. Уязвимость представляет собой баг повреждения памяти (выход за пределы буфера) при десериализации пакетов данных. Поскольку протокол закрыт и не имеет публичной документации, каждый клиент Zoom автоматически разбирает всё, что получает, открывая прямой канал между демонстрирующим и зрителями. Злоумышленнику было достаточно отправить специально сконструированное сообщение, чтобы повредить память принимающего клиента и запустить на нём произвольный код.
Атака работала в обоих направлениях: скомпрометированный демонстрирующий мог атаковать всех участников, а любой участник — демонстрирующего. Уязвимость затрагивала Zoom Workplace на всех поддерживаемых платформах: Windows, macOS, iOS, Android и Linux. По данным A Security, Zoom используется 70% компаний из списка Fortune 100, большинством Fortune 500 и федеральными агентствами, что делает масштаб угрозы исключительно высоким.
Роль искусственного интеллекта в обнаружении
Старший исследователь уязвимостей A Security Идан Левкович (Idan Levcovich) подчёркнул, что создание подобных эксплойтов ранее считалось задачей государственного уровня: требовались элитные команды, месяцы кропотливой работы по реверс-инжинирингу и бюджеты в миллионы долларов. ИИ-агент компании, работающий с публичными фронтерными моделями, смог найти уязвимость в закрытом коде и построить работающий эксплойт за один рабочий день. 
Весь процесс занял менее 20 промптов. По словам исследователей, барьер входа для производства оружийного класса эксплойтов рухнул и не вернётся обратно. Инцидент подтвердил опасения экспертов по кибербезопасности: инструменты, доступные ранее узкому кругу профессионалов, теперь могут использоваться для создания сложных атак любым пользователем публичных нейросетей.
Идентификаторы и затрагиваемые версии
Уязвимостям присвоены идентификаторы CVE-2026-53413 и CVE-2026-53414. Третья уязвимость, CVE-2026-53415, была сообщена исследователями, но к тому моменту Zoom уже самостоятельно обнаружила и устранила её. Уязвимы все версии Zoom до 7.0.5 включительно, а также все клиенты Zoom Workplace на всех платформах до версий 7.1.5 и 7.0.6 при использовании настроек сквозного шифрования (E2EE).
Меры защиты и рекомендации
A Security сообщила об уязвимости Zoom в июне 2026 года. Компания подтвердила проблему и развернула клиентские и серверные исправления. Пользователям необходимо обновить приложения до последних версий — 7.1.5 или 7.0.6 и выше. Особое внимание требуют звонки с оконечным шифрованием (E2EE): в этом сценарии серверные фильтры Zoom не могут проверять трафик на лету, поэтому защита зависит исключительно от обновления клиента на устройстве конечного пользователя. 
Последствия для индустрии
Открытие Zoomsday демонстрирует фундаментальный сдвиг в ландшафте кибербезопасности. Способность ИИ находить и эксплуатировать уязвимости в закрытом проприетарном ПО без публичной документации ставит под сомнение привычные модели угроз. Защита через неясность (security through obscurity) перестаёт работать. Организациям придётся пересмотреть подходы к обновлению ПО, мониторингу аномальной активности в видеоконференциях и оценке рисков от автоматизированных атак нового поколения.