Forestil dig, at du sidder i endnu et uendeligt mandagsmøde på Zoom. Nogen deler sin skærm og begynder at tegne røde pile med annotationsværktøjet. Normalt betyder det bare kedsomhed, men indtil for nylig kunne den lille tegning rent faktisk have givet en hacker fuld kontrol over din computer. Velkommen til Zoomsday!
Nul klik, nul advarsler – ren magi af den ubehagelige slags
Sikkerhedsforskere fra A Security har afsløret en alvorlig sårbarhed i Zoom, der gjorde det muligt for hackere at køre skadelig kode på din enhed, blot fordi du deltog i et møde. Der var hverken brug for mærkelige links eller mistænkelige fil-downloads – der var tale om et ægte zero-click remote code execution-angreb. Angriberen kunne stjæle dine data, tænde for dit kamera og din mikrofon eller installere malware, helt uden at der opstod den mindste visuelle advarsel på din skærm.
Fra statsstøttet super-hack til 20 AI-prompts
Det mest vanvittige ved opdagelsen er dog ikke kun selve sikkerhedshullet, men hvor hurtigt det blev forvandlet til et digitalt våben. At skabe et fungerende angreb af denne kaliber har traditionelt krævet måneders arbejde fra avancerede, statsstøttede hackergrupper. Forskerne hos A Security klarede det på under ét døgn ved hjælp af en AI-agent og offentligt tilgængelige AI-modeller. Det tog dem færre end 20 prompts at bygge et færdigt exploit. Det viser med al tydelighed, hvordan generativ AI er ved at revolutionere offensiv sikkerhedsforskning i lyntempo.
Hvad gemte sig under motorhjelmen?
Det digitale hul blev fundet i Zooms funktion til at tegne og skrive på delte skærme. Teknisk set var der tale om en såkaldt memory-corruption-fejl (en buffer overflow), som er blevet registreret under navnet CVE-2026-53413. Fejlen var desværre ikke kræsen: Den ramte Zoom-klienter på tværs af næsten alle platforme, herunder Windows, macOS, Linux, Android og iOS. Zoom har i samme omgang lukket de relaterede sårbarheder CVE-2026-53414 og CVE-2026-53415.
Tryk på opdateringsknappen før dit næste møde
Heldigvis blev fejlen opdaget af de gode gutter, og Zoom var hurtige til at lukke hullet med en frisk sikkerhedsopdatering. Sårbarheden ramte versioner før Zoom Workplace 7.1.5 og 7.0.6, men opdateringerne er nu rulledet ud til både Workplace, Rooms og Meeting SDK. Bemærk, at dette ikke har noget at gøre med de gamle historier fra 2020 om genbrugte kodeord – dette var en ren teknisk kodesårbarhed. Så hvis du vil undgå, at din næste brainstorm-session bliver til en privatudsendelse: Opdater din Zoom-app med det samme!



