Zoom, toplantı sırasında cihazların ele geçirilmesine olanak tanıyan güvenlik açığını düzeltti. A Security araştırmacıları, kamuoyu tarafından erişilebilen AI modellerini kullanarak bu açığı ortaya çıkardı. Zoom, bu güvenlik açığını düzeltmek için bir güncelleme yayınladı.
Açığın sömürüsü, kullanıcıların ekran üzerinde çizimler yapmasına olanak tanıyan Zoom'un açıklama özelliğini içeriyordu. Bir saldırgan, toplantı sırasında bu açığı kullanarak kurbanın cihazında kötü amaçlı kod çalıştırabilir, verilerini çalıp görebilir, kamerayı veya mikrofonu açabilir ya da kötü amaçlı yazılımlar yükleyebilirdi. Saldırı, kurbanın herhangi bir eylemi gerektirmediği gibi, cihazın tehlikeye düştüğüne dair hiçbir görsel ipucu da vermiyordu.
A Security'den Idan Levcovich, blog yazısında şöyle diyor: 'Bu tür bir açığa karşı etkili bir sömürü üretmek her zaman ulus-devletlerin işi olmuştur: elit takımlar, aylarca süren çalışmalar, hükümetlerin silah olarak düzenlediği bütçeler.' 'A Security ise bunu yalnızca bir gün içinde, bugün herkesin erişebileceği bir AI aracı ve modellerle başardı.' Zoom, bu güvenlik açığını düzeltmek için Salı günü bir güncelleme yayınladı ve bu güncelleme Windows, macOS, Linux, Android ve iOS üzerindeki uygulamaları etkiledi.
Araştırmacılar, kamuoyu tarafından erişilebilen AI modellerini kullanarak yalnızca 20'den az promts ile bu açığı ortaya çıkardı. A Security'nin kurucu ortaklarından Omer Gull, 'Bu tür yeteneklerin demokratikleşmesi - girme engelinin hızla düşmesi - bizim için ilginç ve tehlikeli' diyor. 'Önceden, böyle bir açığı bulmak için beş kişilik bir ekibe altı ay süren çalışmalar ve çok fazla rafine etme gerekiyordu. Şimdi insanlar 20'den az promts ile aynı sonuçları elde edebiliyor.'
Zoom'un açıklama aracındaki güvenlik açıkları, CVE-2026-53413, CVE-2026-53414 ve CVE-2026-53415 olarak tanımlanmıştır. Bu açıklar, bir saldırganın toplantı sırasında kurbanın cihazını ele geçirmesine ve kişisel verilerini çalmesine, kamerayı veya mikrofonu açmasına veya kötü amaçlı yazılımlar yüklemesine olanak tanır.