Zoomsday : RCE zero-click critique dans Zoom via l'annotation, découverte par IA en 24h
🔍 Contexte Publié le 12 août 2026 sur le blog d’A Security (https://a.security/blog/asecurity-zoomsday), cet article de recherche offensive détaille la découverte de trois vulnérabilités critiques dans Zoom, plateforme utilisée par 70% du Fortune 100. La recherche a été conduite par Idan Levcovich, Senior Vulnerability Researcher, assisté d’un agent IA utilisant des modèles publics. 🎯 Vulnérabilités identifiées Trois CVE ont été attribuées : CVE-2026-53413 : Stack buffer overflow dans CAnnoFormatBlock::Deserialize — un compteur 32 bits fourni par l’attaquant contrôle une copie dans un buffer fixe de 128 octets sans vérification de borne, permettant d’écraser la pile jusqu’à l’adresse de retour. CVE-2026-53414 : Heap over-read dans le buffer de glyphes — allocation basée sur un compteur attaquant avec un corps court, exposant des pointeurs vtable et des adresses de modules en mémoire (primitif de fuite ASLR). CVE-2026-53415 : Write-what-where dans le handler du type de message 75 (CAnnoObjAutoMetaShape) — des pointeurs de liste chaînée fournis par l’attaquant sont utilisés sans validation lors du déchainement, offrant un primitif d’écriture arbitraire. ⚙️ Mécanisme d’exploitation La surface d’attaque réside dans libannotate.so, bibliothèque partagée compilée identiquement pour Windows, macOS, iOS, Android et Linux. Le protocole d’annotation propriétaire de Zoom transmet des PDU (CAnnoPduAddObj) via le routeur MMR, avec un canal direct entre chaque participant et le partageur d’écran. L’absence de vérification du rôle de l’émetteur dans CAnnoPduFactory::create permet à un attaquant d’envoyer un opcode AddObj (0x10001) là où un AddObjAck (0x10002) est attendu, déclenchant la désérialisation complète côté victime. ...