Zoomsday : RCE zero-click critique dans Zoom via l'annotation, découverte par IA en 24h

🔍 Contexte PubliĂ© le 12 aoĂ»t 2026 sur le blog d’A Security (https://a.security/blog/asecurity-zoomsday), cet article de recherche offensive dĂ©taille la dĂ©couverte de trois vulnĂ©rabilitĂ©s critiques dans Zoom, plateforme utilisĂ©e par 70% du Fortune 100. La recherche a Ă©tĂ© conduite par Idan Levcovich, Senior Vulnerability Researcher, assistĂ© d’un agent IA utilisant des modĂšles publics. 🎯 VulnĂ©rabilitĂ©s identifiĂ©es Trois CVE ont Ă©tĂ© attribuĂ©es : CVE-2026-53413 : Stack buffer overflow dans CAnnoFormatBlock::Deserialize — un compteur 32 bits fourni par l’attaquant contrĂŽle une copie dans un buffer fixe de 128 octets sans vĂ©rification de borne, permettant d’écraser la pile jusqu’à l’adresse de retour. CVE-2026-53414 : Heap over-read dans le buffer de glyphes — allocation basĂ©e sur un compteur attaquant avec un corps court, exposant des pointeurs vtable et des adresses de modules en mĂ©moire (primitif de fuite ASLR). CVE-2026-53415 : Write-what-where dans le handler du type de message 75 (CAnnoObjAutoMetaShape) — des pointeurs de liste chaĂźnĂ©e fournis par l’attaquant sont utilisĂ©s sans validation lors du dĂ©chainement, offrant un primitif d’écriture arbitraire. ⚙ MĂ©canisme d’exploitation La surface d’attaque rĂ©side dans libannotate.so, bibliothĂšque partagĂ©e compilĂ©e identiquement pour Windows, macOS, iOS, Android et Linux. Le protocole d’annotation propriĂ©taire de Zoom transmet des PDU (CAnnoPduAddObj) via le routeur MMR, avec un canal direct entre chaque participant et le partageur d’écran. L’absence de vĂ©rification du rĂŽle de l’émetteur dans CAnnoPduFactory::create permet Ă  un attaquant d’envoyer un opcode AddObj (0x10001) lĂ  oĂč un AddObjAck (0x10002) est attendu, dĂ©clenchant la dĂ©sĂ©rialisation complĂšte cĂŽtĂ© victime. ...

13 aoĂ»t 2026 Â· 4 min

Série MAD Bugs : RCE découvertes dans Ghidra, radare2, IDA Pro et Binary Ninja via IA

đŸ—“ïž Contexte PubliĂ© le 21 avril 2026 sur le blog Substack de calif.io, cet article s’inscrit dans la sĂ©rie MAD Bugs (avril 2026) et fait suite Ă  deux divulgations prĂ©cĂ©dentes : un 0-day dans radare2 et un auth bypass dans le serveur Ghidra de la NSA. Les chercheurs prĂ©sentent ici quatre nouvelles vulnĂ©rabilitĂ©s d’exĂ©cution de code arbitraire (RCE), toutes dĂ©couvertes Ă  l’aide des modĂšles d’IA Claude ou Codex. 🔍 VulnĂ©rabilitĂ©s divulguĂ©es radare2 — Incomplete Fix / PDB Section Name Injection (issue #25752) Le correctif prĂ©cĂ©dent (issue #25731) avait encodĂ© en base64 le champ fN, mais avait omis le champ f dans print_gvars(). Le nom de section PE brut (8 octets) est interpolĂ© sans sanitisation via %.*s dans la commande f. Un \n dans le nom de section termine le commentaire # et injecte une nouvelle commande r2. Un stager de type HITCON CTF 2017 “BabyFirst Revenge” permet de transformer des Ă©critures de 7 octets en exĂ©cution sh arbitraire. Fix livrĂ© immĂ©diatement par l’équipe radare2 aprĂšs signalement. PoC : https://github.com/califio/publications/tree/main/MADBugs/radare2-pdb-section-rce Ghidra (NSA) — RMI Client Deserialization RCE (toutes versions ≄ 9.1) Le serveur Ghidra dispose d’un ObjectInputFilter allow-list, mais le client Ghidra n’en installe aucun. Un fichier .gpr malveillant contenant une URL ghidra:// dans son XML projectState force le client Ă  se connecter silencieusement Ă  un serveur attaquant. Le premier appel RMI (reg.list()) est effectuĂ© avant toute authentification et sans filtre de dĂ©sĂ©rialisation. ChaĂźne d’exploitation originale via org.python.core.PyMethod (dans jython-standalone-2.7.4.jar), contournant le correctif readResolve() de PyFunction introduit par Jython 2.7.4. La chaĂźne aboutit Ă  un interprĂ©teur CPython 2.7 bytecode (21 octets) appelant Runtime.getRuntime().exec(). Flux d’exploitation : PriorityQueue.readObject → Proxy(Comparator).compare → PyMethod.__call__ → __builtin__.eval → PyBytecode → Runtime.exec() La victime voit une erreur PySingleton cannot be cast to Integer aprĂšs l’exĂ©cution du payload. PoC : https://github.com/califio/publications/tree/main/MADBugs/ghidra-rmi-rce IDA Pro (Hex-Rays) & Binary Ninja Sidekick (Vector 35) Deux vulnĂ©rabilitĂ©s RCE arbitraires sous embargo de divulgation coordonnĂ©e. Toutes deux se dĂ©clenchent sur le workflow standard « ouvrir un fichier reçu ». DĂ©tails, PoCs et logs de prompts Ă  publier Ă  la levĂ©e des embargos. đŸ€– RĂŽle de l’IA L’ensemble des vulnĂ©rabilitĂ©s a Ă©tĂ© identifiĂ© par Claude ou Codex. L’IA a notamment analysĂ© le patch de radare2 et identifiĂ© le second champ non corrigĂ© de maniĂšre autonome, produisant un PoC fonctionnel avant la fin du dĂ©bat humain sur la pertinence de la recherche assistĂ©e par IA. ...

24 avril 2026 Â· 3 min
Derniùre mise à jour le: 10 septembre 2026 📝