Zoomsday : RCE zero-click critique dans Zoom via l'annotation, découverte par IA en 24h

🔍 Contexte PubliĂ© le 12 aoĂ»t 2026 sur le blog d’A Security (https://a.security/blog/asecurity-zoomsday), cet article de recherche offensive dĂ©taille la dĂ©couverte de trois vulnĂ©rabilitĂ©s critiques dans Zoom, plateforme utilisĂ©e par 70% du Fortune 100. La recherche a Ă©tĂ© conduite par Idan Levcovich, Senior Vulnerability Researcher, assistĂ© d’un agent IA utilisant des modĂšles publics. 🎯 VulnĂ©rabilitĂ©s identifiĂ©es Trois CVE ont Ă©tĂ© attribuĂ©es : CVE-2026-53413 : Stack buffer overflow dans CAnnoFormatBlock::Deserialize — un compteur 32 bits fourni par l’attaquant contrĂŽle une copie dans un buffer fixe de 128 octets sans vĂ©rification de borne, permettant d’écraser la pile jusqu’à l’adresse de retour. CVE-2026-53414 : Heap over-read dans le buffer de glyphes — allocation basĂ©e sur un compteur attaquant avec un corps court, exposant des pointeurs vtable et des adresses de modules en mĂ©moire (primitif de fuite ASLR). CVE-2026-53415 : Write-what-where dans le handler du type de message 75 (CAnnoObjAutoMetaShape) — des pointeurs de liste chaĂźnĂ©e fournis par l’attaquant sont utilisĂ©s sans validation lors du dĂ©chainement, offrant un primitif d’écriture arbitraire. ⚙ MĂ©canisme d’exploitation La surface d’attaque rĂ©side dans libannotate.so, bibliothĂšque partagĂ©e compilĂ©e identiquement pour Windows, macOS, iOS, Android et Linux. Le protocole d’annotation propriĂ©taire de Zoom transmet des PDU (CAnnoPduAddObj) via le routeur MMR, avec un canal direct entre chaque participant et le partageur d’écran. L’absence de vĂ©rification du rĂŽle de l’émetteur dans CAnnoPduFactory::create permet Ă  un attaquant d’envoyer un opcode AddObj (0x10001) lĂ  oĂč un AddObjAck (0x10002) est attendu, dĂ©clenchant la dĂ©sĂ©rialisation complĂšte cĂŽtĂ© victime. ...

13 aoĂ»t 2026 Â· 4 min

FreeScout: Zero‑click RCE non authentifiĂ© (CVE‑2026‑28289) corrigĂ© en v1.8.207

Source: OX Security (OX Research). Contexte: les chercheurs dĂ©voilent une vulnĂ©rabilitĂ© critique dans FreeScout convertissant une RCE authentifiĂ©e rĂ©cemment corrigĂ©e en RCE non authentifiĂ©e et zero‑click, affectant toutes les versions jusqu’à 1.8.206 et corrigĂ©e en v1.8.207. 🚹 VulnĂ©rabilitĂ©: CVE‑2026‑28289 (Remote Code Execution, non authentifiĂ©e, zero‑click, sĂ©vĂ©ritĂ© critique). Un simple email spĂ©cialement conçu, envoyĂ© Ă  une adresse gĂ©rĂ©e par FreeScout, permet l’exĂ©cution de code sur le serveur sans authentification ni interaction utilisateur. La faille rĂ©sulte d’un contournement du correctif prĂ©cĂ©dent (liĂ© Ă  CVE‑2026‑27636) via une faille de validation de nom de fichier. ...

8 mars 2026 Â· 2 min
Derniùre mise à jour le: 17 septembre 2026 📝