Zoom は 8 月 11 日、画面共有アノテーション機能に潜む深刻な脆弱性チェーン「Zoomsday」を修正したと公表しました。中心となる CVE-2026-53413 (CVSS 8.3 / High) はゼロクリックのリモートコード実行 (RCE) で、攻撃者が会議に参加、または会議を主催するだけで、警告を出さずに他の参加者のデバイス上で任意コードを実行できます。テキストアノテーションの整形データを処理する CAnnoFormatBlock::Deserialize ルーチンが 128 バイトの固定バッファを持ちながら、ネットワーク越しに送られる 32 ビットの文字数を無検証で信用してしまう典型的なバッファオーバーフローが根本原因です。
主なポイント
- CVE-2026-53413 (CVSS 8.3): ゼロクリック RCE。会議への参加 / 主催だけで他の参加者を侵害可能
- 連鎖する追加脆弱性: CVE-2026-53414 (メモリ内容漏えい、中)、CVE-2026-53415 (Use-After-Free、高)、CVE-2026-53416 (Zoom VDI Client のパストラバーサル、高)
- 発見手法: A Security の研究者が公開 LLM に 20 プロンプト未満を与え、脆弱性発見から PoC 作成までを 24 時間以内に完遂
- 対処: Zoom は Windows / macOS / Linux / iOS / Android クライアントおよび VDI Client 向けにパッチ済みビルドを配信中。企業ユーザーは即時アップデートを推奨