Segundo a A Security, um investigador de segurança precisou de menos de 20 comandos a um modelo de IA disponível publicamente e menos de 24 horas para transformar uma funcionalidade obscura do Zoom num exploit de execução remota de código funcional e sem cliques. A falha, apelidada de "Zoomsday" pela empresa, estava na ferramenta de anotação que permite aos participantes da reunião desenhar e escrever sobre um ecrã partilhado. Permitia que qualquer atacante já presente na chamada assumisse silenciosamente o controlo do dispositivo do apresentador ou de qualquer outro participante, sem cliques, downloads ou qualquer sinal visível de que algo tinha acontecido, de acordo com a Wired.

A Zoom já corrigiu as falhas subjacentes. A empresa publicou boletins de segurança para três falhas relacionadas a 11 de agosto, rastreadas como CVE-2026-53413, uma vulnerabilidade de sobrescrita de buffer classificada como de alta gravidade; CVE-2026-53414, uma vulnerabilidade de leitura excessiva de buffer classificada como de gravidade média; e CVE-2026-53415, uma vulnerabilidade de utilização após libertação classificada como de alta gravidade, de acordo com os boletins da Zoom. As correções para o lado do cliente foram distribuídas para Windows, macOS, Linux, iOS e Android nas versões 7.1.5 e 7.0.6, e a Zoom afirma não ter encontrado evidências de que as vulnerabilidades tenham sido exploradas fora do laboratório de investigação, um ponto corroborado pelo SC World. Nenhum dos três identificadores consta do catálogo de vulnerabilidades exploradas conhecidas da Agência de Segurança Cibernética e de Infraestruturas dos EUA (CISA).

O que torna o episódio notável não é a existência de uma falha num software empresarial, algo que acontece constantemente, mas sim o curto período de tempo e o esforço mínimo necessários para encontrar e explorar uma vulnerabilidade num sistema proprietário, de código fechado e amplamente utilizado. O Zoom é utilizado por cerca de 70% das empresas da Fortune 100 e pela maioria das empresas da Fortune 500, de acordo com a A Security, o que o torna exatamente o tipo de alvo de alto valor e baixa transparência que historicamente exigia uma equipa especializada e bem financiada para ser decifrado. Idan Levcovich, investigador da A Security que liderou o trabalho e antigo membro dos serviços de informação israelitas, escreveu que produzir um exploit funcional deste calibre “sempre foi trabalho de Estado-nação: equipas de elite, meses de esforço, orçamentos que os governos regulam como armas”, e que a sua equipa “fez isto num único dia, com um agente de IA e modelos a que qualquer pessoa pode aceder hoje”, uma citação também captada pelo The Verge.

O mecanismo por detrás da falha é um estudo de caso de como os protocolos fechados acumulam riscos ocultos. A funcionalidade de anotação do Zoom não transmite desenhos como imagens; cada marca feita por um utilizador torna-se um objeto tipado na memória, é serializado num formato binário proprietário e encaminhado pelo Router Multimédia do Zoom para outros participantes, onde é desserializado e renderizado, de acordo com a A Security. Os investigadores descobriram que uma rotina chamada CAnnoFormatBlock::Deserialize lia uma contagem de caracteres de 32 bits directamente da rede e copiava essa quantidade de bytes para um buffer fixo de 128 bytes sem nunca verificar se os dados recebidos realmente cabiam, um padrão clássico de verificação de limites em falta. Como a mesma biblioteca nativa, libannotate.so, é compilada em todos os clientes Zoom em sistemas operativos de desktop e móveis, uma única função defeituosa afetou toda a linha de produtos, em vez de uma plataforma isoladamente.

Igualmente significativa foi uma particularidade de design na forma como o canal de anotações lidava com a direção das mensagens. Os participantes comuns só podem enviar mensagens de confirmação a quem está a partilhar o ecrã, enquanto o apresentador pode enviar objetos de anotação completos aos espectadores. Uma análise de segurança revelou que a fábrica de desserialização nunca verificava qual a função que enviava uma mensagem recebida, permitindo que um participante incorporasse um objeto de anotação completo dentro do que parecia ser uma confirmação e fizesse com que o cliente do apresentador o reconstruísse e renderizasse fielmente, desbloqueando a possibilidade de atacar a pessoa que supostamente estava no controlo da reunião. No macOS, onde o módulo de anotação compilado não possuía proteção contra ataques de pilha nem autenticação de ponteiro, o buffer overflow permitiu aos investigadores redirecionar o endereço de retorno do programa para uma sequência de código já presente na cache da biblioteca partilhada do sistema operativo, abrindo o Safari na máquina de uma vítima de teste sem qualquer interação por parte da mesma. Uma falha relacionada, rastreada separadamente como um problema de utilização após libertação (use-after-free), permaneceu explorável especificamente em reuniões com encriptação de ponta a ponta, porque o filtro intermédio do lado do servidor do Zoom só conseguia inspecionar e bloquear mensagens maliciosas quando conseguia ler o tráfego que passava por ele, uma capacidade de inspeção que a encriptação, por definição, elimina, de acordo com o Hacker News.

O próprio calendário de resposta da Zoom mostra que o processo de divulgação coordenada funcionou quase como planeado. A Security afirma ter identificado a vulnerabilidade a 8 de junho, confirmado a existência de um exploit funcional contra a versão 7.0.5 do cliente Zoom no dia seguinte e reportado a vulnerabilidade à Zoom a 10 de junho. A Zoom reconheceu o relatório num dia e lançou uma correção para o cliente na versão 7.1.0 a 22 de junho, seguida de uma mitigação no servidor a 15 de julho e um patch adicional para o cliente a 20 de julho, que corrigiu a falha nas reuniões encriptadas, de acordo com a A Security. A divulgação pública só ocorreu a 11 de agosto, aproximadamente dois meses após o relatório inicial, dando aos departamentos de TI das empresas tempo para atualizar os seus ambientes geridos antes que os detalhes técnicos se tornassem públicos, uma sequência também observada pela SC World.

A implicação mais ampla que os investigadores retiram do Zoomsday diz respeito à mudança na dinâmica económica da descoberta de vulnerabilidades, e não a uma falha específica no código do Zoom. A Security afirma que o seu processo envolveu, inicialmente, solicitar a um modelo de IA que classificasse estaticamente milhares de funções na aplicação Zoom para Android de acordo com a sua exposição a operações inseguras em relação à memória. Inicialmente, isto apontou para o código da câmara e da renderização, que se revelaram inacessíveis a um atacante remoto. Só após a adoção de uma abordagem dinâmica, rastreando quais os recursos da rede que um participante remoto poderia de facto influenciar durante uma chamada em direto é que o subsistema de anotação se revelou como o ponto fraco. Isto ilustra que as ferramentas de IA aceleraram o processo de pesquisa sem eliminar a necessidade de um investigador que soubesse que perguntas fazer. Esta nuance é importante para a interpretação da descoberta: menos de 20 pedidos resultaram num exploit funcional, mas apenas uma vez, dirigido por alguém com duas décadas de experiência em segurança ofensiva.

A revelação surge um dia depois de a OpenAI ter reestruturado o seu próprio programa de modelo de cibersegurança, restringindo a versão mais robusta do seu modelo de segurança ofensiva a parceiros institucionais selecionados, em vez de utilizadores em geral, de acordo com a Help Net. Em conjunto, os dois desenvolvimentos apontam para a mesma tensão estrutural: à medida que os sistemas de IA de uso geral se tornam mais proficientes no tipo de engenharia reversa e análise de protocolos que antes exigiam equipas especializadas, a indústria de software enfrenta uma janela cada vez mais estreita entre o momento em que uma capacidade se torna amplamente acessível e o momento em que os defensores conseguem colmatar as lacunas que essa capacidade é capaz de encontrar. A solução da Zoom já está disponível, testada e aparentemente eficaz. Resta saber se outras plataformas fechadas e omnipresentes têm protocolos equivalentes não examinados, a poucos passos de serem revelados, é a questão que este episódio deixa em aberto.