L’IA aide des chercheurs à découvrir une exécution de code à distance sans clic de Zoom en moins d’un jour

Des chercheurs ont utilisé des modèles d’IA publics pour découvrir ZOOMSDAY, une chaîne d’exploitation critique permettant une exécution de code à distance sans clic dans Zoom, en moins de 24 heures.

Written By
Ken Underhill
Ken Underhill
Aug 11, 2026
6 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Une chaîne de vulnérabilités critiques de Zoom aurait pu permettre à un attaquant de prendre le contrôle de l’appareil d’un autre participant simplement en rejoignant la même réunion. 

L’attaque ne nécessitait aucun clic, téléchargement ni autre interaction de la part de la victime. 

Des chercheurs d’A Security ont baptisé cette chaîne de vulnérabilités « ZOOMSDAY » et indiqué avoir développé un exploit fonctionnel en moins de 24 heures à l’aide de moins de 20 invites adressées à des modèles d’IA accessibles au public. 

Ces résultats mettent en évidence à la fois la gravité potentielle des vulnérabilités présentes dans les plateformes de collaboration largement utilisées et le rôle croissant de l’IA dans l’accélération de la recherche offensive en sécurité.

« La barrière à la production de ce type d’arme s’est effondrée et elle ne se relèvera pas », ont déclaré les chercheurs d’A Security dans leur avis de sécurité.

Principaux enseignements de la chaîne d’exploitation RCE de Zoom

  • ZOOMSDAY permettait une exécution de code à distance sans clic, permettant à un attaquant de potentiellement compromettre l’appareil d’un autre participant à une réunion Zoom sans aucune interaction de l’utilisateur.
  • L’exploit touchait les principaux systèmes d’exploitation, A Security ayant confirmé l’attaque contre Zoom Client sous Windows, macOS, iOS et Android.
  • L’IA a accéléré le développement de l’exploit, A Security ayant développé un exploit fonctionnel en moins de 24 heures à l’aide de moins de 20 invites adressées à des modèles d’IA accessibles au public.
  • Les organisations doivent immédiatement mettre Zoom à jour et renforcer l’application des correctifs par des contrôles d’accès aux réunions, la surveillance des terminaux et d’autres mesures de défense en profondeur.

Anatomie de la chaîne d’exploitation RCE sans clic de Zoom

Les recherches d’A Security ont révélé que la chaîne de vulnérabilités ZOOMSDAY touchait les clients natifs de Zoom sur les principaux systèmes d’exploitation.

Les chercheurs ont confirmé l’exploit d’exécution de code à distance (RCE) sans clic contre Zoom Client v7.0.5 sous Windows, macOS, iOS et Android.

Fonctionnement de la chaîne d’exploitation ZOOMSDAY 

La chaîne de vulnérabilités reposait sur une corruption de mémoire liée à la fonctionnalité d’annotation de Zoom, qui permet aux participants de dessiner, de surligner ou d’ajouter des informations au contenu partagé. 

Selon A Security, les clients Zoom traitaient automatiquement les données transmises via le protocole d’annotation propriétaire de la plateforme. 

Les chercheurs ont découvert qu’ils pouvaient manipuler ce processus à l’aide de messages spécialement conçus qui corrompaient la mémoire du client récepteur et permettaient finalement l’exécution de code à distance.

Advertisement

Ce que les attaquants pouvaient faire avec ZOOMSDAY 

Ce qui rendait ZOOMSDAY particulièrement préoccupant, c’est que son exploitation ne nécessitait pas que la victime clique sur un lien malveillant, ouvre une pièce jointe ou télécharge un fichier. 

Un attaquant pouvait rejoindre ou héberger une réunion Zoom et cibler un autre participant sans que celui-ci ait à effectuer la moindre action ni qu’un signe évident n’indique que son appareil avait été compromis.

La communication entre les clients Zoom créait également plusieurs vecteurs d’attaque potentiels. 

A Security a constaté qu’un participant malveillant à une réunion pouvait cibler un présentateur, tandis qu’un présentateur compromis pouvait potentiellement cibler d’autres participants. 

Une exploitation réussie pouvait permettre l’exécution de code malveillant sur l’appareil de la victime, offrant la possibilité de dérober des informations sensibles, d’installer d’autres logiciels malveillants ou d’accéder au microphone ou à la caméra de l’appareil.

La chaîne d’exploitation ZOOMSDAY impliquait trois vulnérabilités, suivies sous les références CVE-2026-53413, CVE-2026-53414 et CVE-2026-53415.  

CVE-2026-53413

CVE-2026-53413 est l’une des vulnérabilités liées à la fonctionnalité d’annotation de Zoom exploitée dans le cadre de la chaîne ZOOMSDAY. 

La faille contribuait à permettre de manipuler la manière dont un client Zoom traitait des données d’annotation spécialement conçues et envoyées pendant une réunion.

Pour un attaquant, l’exploitation de cette faiblesse pouvait contribuer à déclencher un comportement mémoire imprévu sur un client Zoom ciblé. 

Combinée aux autres vulnérabilités de la chaîne, elle a aidé les chercheurs à progresser vers l’exécution d’un code contrôlé par l’attaquant sans nécessiter d’interaction de la part du participant ciblé.

Advertisement

CVE-2026-53414

CVE-2026-53414 est une vulnérabilité de lecture excessive de mémoire dans le traitement, par Zoom, des données de caractères reçues via son protocole d’annotation. 

Le problème survient parce que Zoom alloue un tampon mémoire en fonction du nombre de caractères indiqué dans un paquet entrant, même lorsque celui-ci contient moins de données que ce nombre ne le laisse entendre. 

La portion inutilisée du tampon alloué n’est pas effacée avant son traitement, ce qui peut exposer des informations déjà stockées dans la mémoire de l’appareil de la victime.

A Security a confirmé que la mémoire exposée pouvait contenir des informations techniques sensibles, notamment du code en cours d’exécution et des pointeurs de tables de fonctions virtuelles (vtable) issus de bibliothèques logicielles chargées. 

Un attaquant pouvait utiliser ces adresses mémoire divulguées pour déterminer où le code se trouve en mémoire et contribuer à contourner la randomisation de l’espace d’adressage (ASLR), une protection de sécurité conçue pour rendre les attaques fondées sur la mémoire plus difficiles.

Bien que la vulnérabilité ne permette pas à elle seule de prendre complètement le contrôle de l’appareil, les informations mémoire divulguées peuvent faciliter l’exploitation d’autres vulnérabilités de corruption de mémoire. 

Dans la chaîne ZOOMSDAY, CVE-2026-53414 fournissait des informations qu’un attaquant pouvait utiliser pour contourner les protections mémoire et se rapprocher d’une exécution de code à distance fiable sur le client Zoom ciblé.

CVE-2026-53415

CVE-2026-53415 est une vulnérabilité distincte découverte dans le moteur d’annotation de Zoom, qui pouvait offrir à un attaquant un autre moyen d’obtenir une exécution de code à distance. 

La faille affecte le traitement, par Zoom, d’un message d’annotation utilisé pour les métadonnées des formes automatiques.

Selon A Security, l’analyseur de Zoom pouvait lire directement des données contrôlées par l’attaquant dans une structure interne de liste chaînée sans valider au préalable les pointeurs fournis. 

Cela créait ce que les chercheurs décrivent comme une condition « write-what-where », c’est-à-dire qu’un attaquant pouvait potentiellement contrôler à la fois les données écrites en mémoire et l’emplacement où elles étaient écrites. 

Advertisement

Cette capacité peut être dangereuse, car elle peut ouvrir la voie à l’exécution de code contrôlé par l’attaquant sur l’appareil affecté.

Zoom avait déployé une mesure d’atténuation côté serveur conçue pour filtrer les messages malveillants avant qu’ils n’atteignent les clients vulnérables.

 Cependant, cette protection ne pouvait pas être appliquée aux réunions chiffrées de bout en bout (E2EE), car les serveurs de Zoom sont incapables d’inspecter le contenu chiffré des réunions. 

Par conséquent, des messages spécialement conçus pouvaient tout de même atteindre les clients vulnérables lors des réunions E2EE.

Zoom a déjà publié des correctifs pour ces vulnérabilités.

Comment atténuer les vulnérabilités de Zoom 

La mise à jour des clients Zoom vulnérables doit être prioritaire, mais les organisations doivent également appliquer des contrôles de défense en profondeur afin de réduire l’exposition et de limiter l’ampleur d’une éventuelle compromission. 

Cela consiste notamment à renforcer les autorisations au niveau des réunions, à consolider les protections des terminaux et à limiter les privilèges dont disposent les comptes et applications compromis. 

  • Tenir à jour les inventaires logiciels et SBOM afin d’identifier les logiciels affectés, et mettre rapidement à jour Zoom Workplace ainsi que les autres applications stratégiques de l’entreprise pour corriger les versions vulnérables. 
  • Réserver les réunions sensibles aux participants authentifiés ou approuvés et utiliser des salles d’attente pour contrôler l’accès.
  • Limiter les fonctions d’annotation, de partage d’écran et les autres fonctionnalités offertes aux participants aux utilisateurs de confiance lorsqu’elles ne sont pas nécessaires.
  • Utiliser des outils de détection et de réponse sur les terminaux pour surveiller les terminaux Zoom à la recherche de processus suspects, de mécanismes de persistance ou d’une activité inhabituelle de l’appareil.
  • Appliquer des politiques de moindre privilège et de contrôle des applications afin de limiter ce que les attaquants peuvent consulter ou exécuter après avoir compromis un terminal.
  • Tester les plans de réponse aux incidents et utiliser des outils de simulation d’attaque avec des scénarios de compromission de terminaux.

Ensemble, ces mesures peuvent réduire la surface d’attaque globale et renforcer la résilience.

En résumé

Pour les équipes de sécurité, ZOOMSDAY souligne une évolution plus large du paysage des menaces.

L’IA réduit le temps et les ressources nécessaires pour identifier les vulnérabilités et développer des exploits fonctionnels. 

Les responsables de la sécurité doivent tenir compte de ce raccourcissement du délai d’attaque en donnant la priorité à une gestion continue de l’exposition, à une correction plus rapide et à une validation régulière des contrôles de sécurité.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.