重大なZoomの脆弱性チェーンにより、攻撃者は同じミーティングに参加するだけで、別の参加者のデバイスを制御できた可能性がある。
この攻撃には、被害者によるクリック、ダウンロード、その他の操作が一切必要なかった。
A Securityの研究者はこの脆弱性チェーンを「ZOOMSDAY」と名付け、公開されているAIモデルを使い、20回未満のプロンプトで24時間以内に動作するエクスプロイトを開発したと述べた。
この調査結果は、広く利用されているコラボレーションプラットフォームの脆弱性がもたらし得る深刻な影響と、攻撃的なセキュリティ研究を加速させるAIの役割が拡大していることの両方を浮き彫りにしている。
「この種の兵器を生み出す障壁は崩壊し、もう元に戻ることはない」と、A Securityの研究者は情報公開の中で述べた。
Zoom RCEエクスプロイトチェーンの主なポイント
- ZOOMSDAYはゼロクリックRCEを可能にし、攻撃者はユーザーの操作なしに、別のZoom参加者のデバイスを侵害できる可能性があった。
- このエクスプロイトは主要なOSに影響し、A SecurityはWindows、macOS、iOS、Android上のZoom Clientに対する攻撃を確認した。
- AIがエクスプロイト開発を加速させ、A Securityは公開されているAIモデルを使い、20回未満のプロンプトで24時間以内に動作するエクスプロイトを開発した。
- 組織は直ちにZoomを更新し、会議アクセス制御、エンドポイント監視、その他の多層防御策によってパッチ適用を強化すべきだ。
ZoomのゼロクリックRCEエクスプロイトチェーンの内幕
A Securityの調査により、ZOOMSDAYの脆弱性チェーンが主要なOS向けのZoomネイティブクライアントに影響することが判明した。
研究者は、Windows、macOS、iOS、Android上のZoom Client v7.0.5に対するゼロクリックのリモートコード実行(RCE)エクスプロイトを確認した。
ZOOMSDAYエクスプロイトチェーンの仕組み
この脆弱性チェーンの中心にあったのは、Zoomの注釈機能に関連するメモリ破壊だった。この機能を使うと、会議参加者は共有コンテンツに描画したり、ハイライトを付けたり、情報を追加したりできる。
A Securityによると、Zoomクライアントは独自の注釈プロトコルを通じて送信されたデータを自動的に処理していた。
研究者は、細工したメッセージによってこの処理を操作し、受信側クライアントのメモリを破壊して、最終的にリモートコード実行を可能にできることを発見した。
攻撃者がZOOMSDAYで可能にしたこと
ZOOMSDAYが特に懸念されるのは、悪意のあるリンクをクリックしたり、添付ファイルを開いたり、ファイルをダウンロードしたりする必要なしに、エクスプロイトを実行できた点だ。
攻撃者はZoomミーティングに参加または主催し、相手に何らかの操作を求めたり、デバイスが侵害されたことを示す明らかな兆候を表示したりすることなく、別の参加者を標的にできた。
Zoomクライアント間の通信も、複数の攻撃経路を生み出した。
A Securityは、悪意のあるミーティング参加者がプレゼンターを標的にできる一方、侵害されたプレゼンターが他の参加者を標的にできる可能性があることを突き止めた。
エクスプロイトに成功すると、被害者のデバイス上で悪意のあるコードを実行でき、機密情報の窃取、追加のマルウェアのインストール、デバイスのマイクやカメラへのアクセスにつながる可能性がある。
ZOOMSDAYのエクスプロイトチェーンには、CVE-2026-53413、CVE-2026-53414、CVE-2026-53415として追跡されている3件の脆弱性が関与していた。
CVE-2026-53413
CVE-2026-53413は、ZOOMSDAYチェーンの一部として悪用されたZoomの注釈機能に関連する脆弱性の1つだ。
この欠陥により、ミーティング中に送信された細工済みの注釈データをZoomクライアントが処理する方法を操作できた。
攻撃者はこの弱点を悪用することで、標的のZoomクライアント上で意図しないメモリ動作を引き起こせる可能性があった。
チェーン内の他の脆弱性と組み合わせることで、標的となった参加者の操作なしに、攻撃者が制御するコードの実行に近づくことができた。
CVE-2026-53414
CVE-2026-53414は、Zoomが注釈プロトコル経由で受信した文字データを処理する際に発生するメモリの過剰読み取りの脆弱性だ。
この問題は、受信パケットに指定された文字数より少ないデータしか含まれていない場合でも、Zoomがその文字数に基づいてメモリバッファーを確保することによって発生する。
確保したバッファーの未使用部分は処理前に消去されないため、被害者のデバイスのメモリにすでに保存されている情報が露出する可能性がある。
A Securityは、露出したメモリに、読み込まれたソフトウェアライブラリの実行中のコードや仮想関数テーブル(vtable)ポインターなど、機密性の高い技術情報が含まれる可能性を確認した。
攻撃者は、漏洩したメモリアドレスを使ってコードのメモリ上の位置を特定し、メモリベースの攻撃を困難にするためのセキュリティ保護機能であるアドレス空間配置のランダム化(ASLR)の回避を支援できた。
この脆弱性だけでデバイスを完全に乗っ取れるわけではないが、漏洩したメモリ情報によって、他のメモリ破壊脆弱性を悪用しやすくなる可能性がある。
ZOOMSDAYチェーンでは、CVE-2026-53414によって、攻撃者はメモリ保護を突破するための情報を得て、標的のZoomクライアント上で確実なRCEを実行することに近づけた。
CVE-2026-53415
CVE-2026-53415は、Zoomの注釈エンジンで発見された別の脆弱性で、攻撃者にリモートコード実行への別の経路を与える可能性がある。
この欠陥は、自動図形のメタデータに使われる注釈メッセージをZoomが処理する方法に影響する。
A Securityによると、Zoomのパーサーは、提供されたポインターを事前に検証することなく、攻撃者が制御するデータを内部のリンクリスト構造に直接読み込む可能性があった。
これにより研究者が「write-what-where」条件と呼ぶ状態が生じた。つまり攻撃者は、メモリに書き込むデータと、そのデータを書き込む場所の両方を制御できる可能性があった。
この機能は、影響を受けたデバイス上で攻撃者が制御するコードを実行する経路になり得るため、危険なものとなる可能性がある。
Zoomは、悪意のあるメッセージが脆弱なクライアントに届く前にフィルタリングする、サーバー側の緩和策を導入していた。
しかし、その保護機能は、Zoomのサーバーが暗号化された会議コンテンツを検査できないため、エンドツーエンド暗号化(E2EE)ミーティングには適用できなかった。
その結果、E2EEミーティング中には細工されたメッセージが脆弱なクライアントに到達する可能性が残った。
Zoomはすでにこれらの脆弱性を修正するアップデートをリリースしている。
Zoomの脆弱性を緩和する方法
脆弱なZoomクライアントの更新を優先すべきだが、組織は潜在的な侵害への露出を減らし、被害の拡大を抑えるため、多層防御の対策も適用すべきだ。
これには、会議単位の権限を厳格化すること、エンドポイント保護を強化すること、侵害されたアカウントやアプリケーションで利用できる権限を制限することが含まれる。
- 正確なソフトウェアインベントリとSBOMを維持して影響を受けるソフトウェアを特定し、Zoom Workplaceやその他の業務上重要なアプリケーションを速やかに更新して、脆弱なバージョンを修正する。
- 機密性の高いミーティングは認証済みまたは承認済みの参加者に限定し、待機室を利用してアクセスを管理する。
- 注釈、画面共有、その他の参加者機能は、必要のない場合には信頼できるユーザーに限定する。
- エンドポイント検知・対応ツールを使用し、Zoomのエンドポイントで不審なプロセス、永続化、不審なデバイス活動を監視する。
- 最小権限とアプリケーション制御のポリシーを適用し、エンドポイントを侵害された後に攻撃者がアクセスまたは実行できる対象を制限する。
- テストしインシデント対応計画を使用し攻撃シミュレーションツールでエンドポイント侵害を想定したシナリオを検証する。
これらの対策を組み合わせることで、全体的な攻撃対象領域を縮小し、レジリエンスを高められる。
結論
セキュリティチームにとって、ZOOMSDAYは脅威情勢におけるより広範な変化を浮き彫りにしている。
AIにより、脆弱性の特定や実用的なエクスプロイトの開発に必要な時間とリソースが減少している。
セキュリティ責任者は、継続的なエクスポージャー管理、より迅速な修正、セキュリティ制御の定期的な検証を優先することで、この短縮された攻撃のタイムラインを考慮すべきだ。





