🔍 Contexte

Publié le 12 août 2026 sur le blog d’A Security (https://a.security/blog/asecurity-zoomsday), cet article de recherche offensive détaille la découverte de trois vulnérabilités critiques dans Zoom, plateforme utilisée par 70% du Fortune 100. La recherche a été conduite par Idan Levcovich, Senior Vulnerability Researcher, assisté d’un agent IA utilisant des modèles publics.

🎯 Vulnérabilités identifiées

Trois CVE ont été attribuées :

  • CVE-2026-53413 : Stack buffer overflow dans CAnnoFormatBlock::Deserialize — un compteur 32 bits fourni par l’attaquant contrôle une copie dans un buffer fixe de 128 octets sans vérification de borne, permettant d’écraser la pile jusqu’à l’adresse de retour.
  • CVE-2026-53414 : Heap over-read dans le buffer de glyphes — allocation basée sur un compteur attaquant avec un corps court, exposant des pointeurs vtable et des adresses de modules en mémoire (primitif de fuite ASLR).
  • CVE-2026-53415 : Write-what-where dans le handler du type de message 75 (CAnnoObjAutoMetaShape) — des pointeurs de liste chaînée fournis par l’attaquant sont utilisés sans validation lors du déchainement, offrant un primitif d’écriture arbitraire.

⚙️ Mécanisme d’exploitation

La surface d’attaque réside dans libannotate.so, bibliothèque partagée compilée identiquement pour Windows, macOS, iOS, Android et Linux. Le protocole d’annotation propriétaire de Zoom transmet des PDU (CAnnoPduAddObj) via le routeur MMR, avec un canal direct entre chaque participant et le partageur d’écran. L’absence de vérification du rôle de l’émetteur dans CAnnoPduFactory::create permet à un attaquant d’envoyer un opcode AddObj (0x10001) là où un AddObjAck (0x10002) est attendu, déclenchant la désérialisation complète côté victime.

Exploitation RCE sur macOS (arm64) : absence de PAC et de stack canary dans le bundle annoter, permettant un détournement de flux de contrôle en un seul PDU via un gadget du shared cache système (MOV X0,X19; MOV X1,X21; BL execvp), avec contrôle total des registres X19–X28, X29, X30. Démonstration : lancement de Safari sur la machine victime.

Exploitation sur Android : heap spray de chunks ExtChild (classe 592 octets) pour placer un objet contrôlé adjacent à la source du débordement, puis corruption partielle du pointeur vtable (octet de poids faible) pour rediriger un appel virtuel sans connaissance d’adresse (ASLR bypass par mise en forme du tas).

📅 Timeline de divulgation

  • 08/06/2026 : Découverte de la vulnérabilité
  • 09/06/2026 : RCE zero-click confirmée sur Zoom v7.0.5 (toutes plateformes)
  • 10/06/2026 : Rapport envoyé à Zoom
  • 11/06/2026 : Accusé de réception Zoom
  • 22/06/2026 : Fix client v7.1.0 (CVE-2026-53413, CVE-2026-53414)
  • 15/07/2026 : Mitigation serveur pour versions antérieures
  • 20/07/2026 : Fix client v7.1.5 (CVE-2026-53415)
  • 11/08/2026 : Divulgation publique

🛡️ Produits affectés

  • Zoom Workplace (toutes plateformes) avant v7.1.5 et v7.0.6
  • Zoom Workplace VDI Client for Windows avant v7.0.11 et v6.6.16
  • Zoom Rooms (toutes plateformes) avant v7.1.0
  • Zoom Meeting SDK (toutes plateformes) avant v7.1.0

Les réunions en chiffrement de bout en bout (E2EE) restent vulnérables même après la mitigation serveur, car le serveur ne peut pas inspecter les messages chiffrés.

📄 Nature de l’article

Il s’agit d’une publication de recherche offensive à visée de démonstration technique, illustrant l’effondrement de la barrière d’accès aux exploits de niveau étatique grâce aux agents IA, avec divulgation coordonnée et assignation de CVE.

🧠 TTPs et IOCs détectés

TTP

  • T1203 — Exploitation for Client Execution (Execution)
  • T1499.004 — Application or System Exploitation (Impact)
  • T1056.002 — GUI Input Capture (Collection)
  • T1123 — Audio Capture (Collection)
  • T1125 — Video Capture (Collection)
  • T1059 — Command and Scripting Interpreter (Execution)
  • T1210 — Exploitation of Remote Services (Lateral Movement)

IOC

  • CVEs : CVE-2026-53413NVD · CIRCL
  • CVEs : CVE-2026-53414NVD · CIRCL
  • CVEs : CVE-2026-53415NVD · CIRCL
  • Fichiers : libannotate.so

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 13 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • Frida MCP (tool)

🟡 Indice de vérification factuelle : 55/100 (moyenne)

  • ⬜ a.security — source non référencée (0pts)
  • ✅ 29516 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 4 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 7 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ✅ 3/3 CVE(s) confirmée(s) (CIRCL) (5pts)

🔗 Source originale : https://a.security/blog/asecurity-zoomsday