AI Helps Researchers Uncover Zoom Zero-Click RCE in Less Than a Day

Forscher nutzten öffentlich verfügbare KI-Modelle, um ZOOMSDAY, eine kritische Zero-Click-RCE-Exploit-Kette in Zoom, in weniger als 24 Stunden aufzudecken.

Written By
Ken Underhill
Ken Underhill
Aug 11, 2026
5 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine kritische Schwachstellenkette in Zoom hätte es einem Angreifer ermöglichen können, allein durch die Teilnahme am selben Meeting die Kontrolle über das Gerät eines anderen Teilnehmers zu übernehmen. 

Der Angriff erforderte keine Klicks, Downloads oder sonstige Interaktion seitens des Opfers. 

Forscher von A Security tauften die Schwachstellenkette „ZOOMSDAY“ und erklärten, sie hätten in weniger als 24 Stunden mit weniger als 20 Prompts öffentlich verfügbaren KI-Modellen einen funktionierenden Exploit entwickelt. 

Die Ergebnisse verdeutlichen sowohl den potenziellen Schweregrad von Schwachstellen in weit verbreiteten Kollaborationsplattformen als auch die wachsende Rolle von KI bei der Beschleunigung offensiver Sicherheitsforschung.

„Die Hürde für die Herstellung dieser Waffenklasse ist gefallen und wird nicht wieder zurückkehren“, erklärten die Forscher von A Security in ihrer Veröffentlichung.

Wichtigste Erkenntnisse zur Zoom-RCE-Exploit-Kette

  • ZOOMSDAY ermöglichte eine Zero-Click-RCE und konnte es einem Angreifer dadurch potenziell erlauben, das Gerät eines anderen Zoom-Teilnehmers ohne jegliche Benutzerinteraktion zu kompromittieren.
  • Der Exploit betraf wichtige Betriebssysteme; A Security bestätigte den Angriff auf den Zoom Client unter Windows, macOS, iOS und Android.
  • KI beschleunigte die Exploit-Entwicklung; A Security entwickelte mit weniger als 20 Prompts und öffentlich verfügbaren KI-Modellen in weniger als 24 Stunden einen funktionierenden Exploit.
  • Organisationen sollten Zoom sofort aktualisieren und das Patchen durch Zugriffskontrollen für Meetings, die Überwachung von Endgeräten und weitere Maßnahmen nach dem Prinzip der gestaffelten Verteidigung ergänzen.

Einblicke in die Zoom-Zero-Click-RCE-Exploit-Kette

Die Untersuchung von A Security ergab, dass die Schwachstellenkette ZOOMSDAY die nativen Zoom-Clients auf wichtigen Betriebssystemen betraf.

Die Forscher bestätigten den Zero-Click-Exploit zur Ausführung von Code aus der Ferne (RCE) gegen Zoom Client v7.0.5 unter Windows, macOS, iOS und Android.

So funktioniert die ZOOMSDAY-Exploit-Kette

Im Zentrum der Schwachstellenkette stand eine Speicherbeschädigung im Zusammenhang mit der Anmerkungsfunktion von Zoom, mit der Meeting-Teilnehmer auf geteilten Inhalten zeichnen, etwas hervorheben oder Informationen hinzufügen können. 

Laut A Security verarbeiteten Zoom-Clients automatisch Daten, die über das proprietäre Anmerkungsprotokoll der Plattform übertragen wurden. 

Die Forscher entdeckten, dass sie diesen Prozess mit speziell präparierten Nachrichten manipulieren konnten, die den Speicher des empfangenden Clients beschädigten und letztlich die Ausführung von Code aus der Ferne ermöglichten.

Advertisement

Was Angreifer mit ZOOMSDAY tun konnten

Besonders bedenklich an ZOOMSDAY war, dass die Ausnutzung weder erforderte, dass das Opfer auf einen bösartigen Link klickte, einen Anhang öffnete noch eine Datei herunterlud. 

Ein Angreifer konnte einem Zoom-Meeting beitreten oder ein solches hosten und einen anderen Teilnehmer ins Visier nehmen, ohne dass diese Person aktiv werden musste oder ein offensichtlicher Hinweis auf die Kompromittierung des Geräts angezeigt wurde.

Die Kommunikation zwischen Zoom-Clients eröffnete außerdem mehrere potenzielle Angriffswege. 

A Security stellte fest, dass ein bösartiger Meeting-Teilnehmer einen Präsentierenden angreifen konnte, während ein kompromittierter Präsentierender potenziell andere Teilnehmer angreifen konnte. 

Eine erfolgreiche Ausnutzung hätte es ermöglicht, bösartigen Code auf dem Gerät eines Opfers auszuführen, wodurch sich Möglichkeiten zum Diebstahl sensibler Informationen, zur Installation weiterer Malware oder zum Zugriff auf Mikrofon und Kamera des Geräts ergeben hätten.

Die ZOOMSDAY-Exploit-Kette umfasste drei Schwachstellen, die als CVE-2026-53413, CVE-2026-53414 und CVE-2026-53415 erfasst sind.  

CVE-2026-53413

CVE-2026-53413 ist eine der Schwachstellen im Zusammenhang mit der Zoom-Anmerkungsfunktion, die als Teil der ZOOMSDAY-Kette ausgenutzt wurde. 

Die Schwachstelle trug dazu bei, dass sich die Verarbeitung speziell präparierter Anmerkungsdaten durch einen Zoom-Client manipulieren ließ, die während eines Meetings gesendet wurden.

Für einen Angreifer konnte die Ausnutzung dieser Schwachstelle dabei helfen, unbeabsichtigtes Speicherverhalten auf einem anvisierten Zoom-Client auszulösen. 

In Kombination mit den anderen Schwachstellen der Kette half sie den Forschern, die Ausführung von angreifergesteuertem Code voranzutreiben, ohne dass der anvisierte Teilnehmer interagieren musste.

Advertisement

CVE-2026-53414

CVE-2026-53414 ist eine Schwachstelle durch Überlesen von Speicher, die darin besteht, wie Zoom über sein Anmerkungsprotokoll empfangene Zeichendaten verarbeitet. 

Das Problem tritt auf, weil Zoom einen Speicherpuffer anhand der in einem eingehenden Paket angegebenen Zeichenanzahl reserviert, selbst wenn das Paket weniger Daten enthält, als diese Anzahl vorgibt. 

Der ungenutzte Teil des reservierten Puffers wird vor der Verarbeitung nicht geleert, wodurch möglicherweise bereits im Speicher des Opfergeräts gespeicherte Informationen offengelegt werden.

A Security bestätigte, dass der offengelegte Speicher sensible technische Informationen enthalten konnte, darunter laufenden Code und Zeiger auf virtuelle Funktionstabellen (vtable) aus geladenen Softwarebibliotheken. 

Ein Angreifer konnte diese offengelegten Speicheradressen nutzen, um zu bestimmen, wo sich Code im Speicher befindet, und die Umgehung der Address Space Layout Randomization (ASLR) zu erleichtern – einer Sicherheitsvorkehrung, die speicherbasierte Angriffe erschweren soll.

Die Schwachstelle ermöglicht zwar für sich genommen keine vollständige Übernahme des Geräts, doch die offengelegten Speicherinformationen können die Ausnutzung anderer Schwachstellen zur Speicherbeschädigung erleichtern. 

In der ZOOMSDAY-Kette lieferte CVE-2026-53414 Informationen, mit denen ein Angreifer Speicherschutzmechanismen überwinden und einer zuverlässigen RCE auf dem anvisierten Zoom-Client näherkommen konnte.

CVE-2026-53415

CVE-2026-53415 ist eine separate, in der Anmerkungs-Engine von Zoom entdeckte Schwachstelle, die einem Angreifer einen weiteren Weg zur Codeausführung aus der Ferne eröffnen konnte. 

Die Schwachstelle betrifft die Verarbeitung einer Anmerkungsnachricht, die für Metadaten automatisch erstellter Formen verwendet wird.

Laut A Security konnte der Parser von Zoom angreifergesteuerte Daten direkt in eine interne verkettete Listenstruktur einlesen, ohne die übergebenen Zeiger zuvor zu validieren. 

Dadurch entstand eine von den Forschern als „write-what-where“-Bedingung bezeichnete Situation: Ein Angreifer konnte potenziell sowohl die in den Speicher geschriebenen Daten als auch den Ort ihrer Ablage kontrollieren. 

Advertisement

Diese Fähigkeit kann gefährlich sein, weil sie einen Weg zur Ausführung angreifergesteuerten Codes auf dem betroffenen Gerät eröffnen kann.

Zoom hatte eine serverseitige Abwehrmaßnahme eingerichtet, die bösartige Nachrichten herausfiltern sollte, bevor sie anfällige Clients erreichten.

 Diese Schutzmaßnahme konnte jedoch nicht auf Ende-zu-Ende-verschlüsselte (E2EE) Meetings angewendet werden, da die Server von Zoom den verschlüsselten Meeting-Inhalt nicht überprüfen können. 

Daher konnten speziell präparierte Nachrichten während E2EE-Meetings weiterhin anfällige Clients erreichen.

Zoom hat bereits Fehlerbehebungen für die Schwachstellen veröffentlicht.

So lassen sich die Zoom-Schwachstellen entschärfen

Die Aktualisierung anfälliger Zoom-Clients sollte Priorität haben, doch Organisationen sollten zusätzlich Maßnahmen nach dem Prinzip der gestaffelten Verteidigung einsetzen, um die Angriffsfläche zu verringern und den Schadensradius einer möglichen Kompromittierung zu begrenzen. 

Dazu gehören strengere Berechtigungen auf Meeting-Ebene, ein verbesserter Endgeräteschutz sowie die Einschränkung der Berechtigungen, die kompromittierten Konten und Anwendungen zur Verfügung stehen. 

  • Führen Sie genaue Softwareinventare und SBOMs (Software-Stücklisten), um betroffene Software zu identifizieren, und aktualisieren Sie Zoom Workplace sowie andere geschäftskritische Anwendungen umgehend, um anfällige Versionen zu beheben. 
  • Beschränken Sie vertrauliche Meetings auf authentifizierte oder zugelassene Teilnehmer und nutzen Sie Warteräume, um den Zugriff zu kontrollieren.
  • Beschränken Sie Anmerkungen, Bildschirmfreigaben und andere Teilnehmerfunktionen auf vertrauenswürdige Benutzer, wenn sie nicht benötigt werden.
  • Setzen Sie Endpoint-Detection-and-Response-Tools ein, um Zoom-Endgeräte auf verdächtige Prozesse, Persistenz oder ungewöhnliche Geräteaktivitäten zu überwachen.
  • Setzen Sie Richtlinien für geringstmögliche Berechtigungen und Anwendungskontrolle um, um den Zugriff und die Ausführungsmöglichkeiten von Angreifern nach der Kompromittierung eines Endgeräts einzuschränken.
  • Testen Sie Incident-Response-Pläne und nutzen Sie Tools zur Angriffssimulation mit Szenarien rund um die Kompromittierung von Endgeräten.

Zusammen können diese Maßnahmen die gesamte Angriffsfläche verringern und die Widerstandsfähigkeit stärken.

Fazit

Für Sicherheitsteams verdeutlicht ZOOMSDAY einen umfassenderen Wandel in der Bedrohungslandschaft.

KI verringert den Zeit- und Ressourcenaufwand, der zur Identifizierung von Schwachstellen und zur Entwicklung funktionsfähiger Exploits erforderlich ist. 

Sicherheitsverantwortliche sollten diese verkürzte Angriffszeit berücksichtigen, indem sie der kontinuierlichen Exposure-Verwaltung, schnelleren Behebung und regelmäßigen Validierung von Sicherheitskontrollen Priorität einräumen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.