En bref

  • La faille Zoomsday (CVE-2026-53413) dans le protocole d'annotation de Zoom permet à un participant de réunion d'exécuter du code à distance sur l'appareil d'un autre participant, sans aucune action de la victime.
  • Tous les clients Zoom Workplace desktop et mobile étaient vulnérables ; Zoom a publié les correctifs en versions 7.1.5 et 7.0.6 le 11 août 2026.
  • La faille a été découverte et weaponisée en moins de 24 heures à l'aide d'outils d'IA publics en moins de 20 prompts, signalant une compression inédite du cycle découverte-exploitation.

Une faille zero-click dans le protocole d'annotation de Zoom expose des centaines de millions d'utilisateurs

Le 11 août 2026, Zoom Video Communications a publié en urgence des mises à jour de sécurité pour ses clients Zoom Workplace sur toutes les plateformes supportées, en réponse à la divulgation de trois vulnérabilités critiques dans le protocole d'annotation de réunion. La plus sévère, CVE-2026-53413, surnommée "Zoomsday" par les chercheurs qui l'ont découverte, est une faille d'exécution de code à distance de type zero-click : un attaquant présent dans la même réunion Zoom qu'une victime peut exécuter du code arbitraire sur l'appareil de cette dernière sans que celle-ci ait à cliquer sur un lien, ouvrir un fichier ou valider quoi que ce soit.

La vulnérabilité a été découverte le 8 juin 2026 par Idan Levcovich, chercheur senior en vulnérabilités chez A Security, lors d'une analyse de sécurité du client Android de Zoom. La fonction vulnérable est la routine CAnnoFormatBlock::Deserialize, responsable du traitement des informations de formatage associées aux annotations textuelles dans les réunions. Cette routine accepte des comptes de caractères encodés sur 32 bits provenant du réseau, mais les traite dans des tampons de taille fixe de 128 octets. L'absence de validation correcte de la taille en entrée crée un débordement de tampon (buffer overwrite) que l'attaquant peut contrôler avec précision pour rediriger le flux d'exécution.

Pour déclencher l'exploitation, un attaquant doit rejoindre une réunion Zoom — y compris une réunion publique ou en tant qu'invité — et envoyer une annotation spécialement forgée via le protocole de session. Le client de la victime traite automatiquement cette annotation dans le cadre du fonctionnement normal de la réunion, sans aucun mécanisme de confirmation côté victime. Le code injecté s'exécute dans le contexte du processus Zoom, avec les privilèges de l'utilisateur connecté, permettant potentiellement le vol de données, l'installation de logiciels malveillants, l'accès au microphone et à la caméra, ou la persistance sur le système.

Deux vulnérabilités additionnelles ont été divulguées simultanément. CVE-2026-53414 est un débordement de lecture (buffer over-read) permettant à un attaquant de provoquer le plantage du client Zoom d'un autre participant — une forme d'attaque de déni de service ciblée. CVE-2026-53415 est une vulnérabilité use-after-free dans la fonction d'annotation, découverte en interne par les équipes de sécurité de Zoom avant même le signalement externe et incluse dans le même cycle de correction. La combinaison de ces trois failles dans un seul composant suggère que l'implémentation du protocole d'annotation n'avait pas fait l'objet d'un audit de sécurité approfondi depuis un certain temps.

Les versions affectées couvrent l'ensemble des clients Zoom Workplace sur desktop (Windows, macOS, Linux) et mobile (iOS, Android), ainsi que Zoom Rooms et le Meeting SDK. Zoom a publié les versions correctives 7.1.5 et 7.0.6 pour les clients desktop et mobile, la version 7.1.5 pour Zoom Rooms, et la version 7.1.5 du Meeting SDK pour toutes les plateformes supportées. Les utilisateurs n'ayant pas activé les mises à jour automatiques doivent procéder manuellement depuis le menu d'aide de l'application.

La question de l'exploitation active fait l'objet d'une vigilance particulière. Zoom n'avait pas confirmé d'exploitation réelle de CVE-2026-53413 au moment de la publication des correctifs, mais le délai entre la divulgation coordonnée et la publication d'un PoC public est généralement court pour ce type de vulnérabilité. Des réunions sensibles — négociations d'entreprise, sessions gouvernementales, communications médicales — constituent des cibles particulièrement attractives. La nature zero-click de la faille, qui ne laisse aucune trace côté victime dans les logs applicatifs standards, complique significativement la détection post-incident.

La chronologie de la divulgation est conforme aux meilleures pratiques de la divulgation responsable coordonnée (CVD). A Security a notifié Zoom le 8 juin 2026. Zoom a confirmé les vulnérabilités et travaillé avec le découvreur sur une timeline de correction. Les correctifs ont été livrés le 11 août 2026, soit environ 64 jours après la notification initiale. La divulgation publique a été synchronisée avec la publication des correctifs, ne donnant en théorie aucune fenêtre d'exploitation aux acteurs malveillants informés uniquement via les canaux publics.

L'aspect le plus remarquable de cette affaire est peut-être la méthode de découverte. Selon A Security, Idan Levcovich a utilisé exclusivement des outils d'intelligence artificielle accessibles au public pour analyser le client Android de Zoom, identifier le composant vulnérable, comprendre le flux de traitement des données et produire un code d'exploitation fonctionnel. L'ensemble de ce processus — de l'identification initiale à la preuve de concept weaponisée — a été accompli en moins de 24 heures avec moins de 20 prompts soumis aux modèles d'IA, selon les informations rapportées par Undercode Testing et corroborées par la description technique de l'advisory.

Zero-click sur des centaines de millions de postes : pourquoi Zoom est une cible de premier ordre

Zoom est devenu depuis 2020 une infrastructure critique de la communication professionnelle mondiale, avec des centaines de millions d'utilisateurs actifs dans les environnements d'entreprise, gouvernementaux et académiques. Cette omniprésence fait des clients Zoom une surface d'attaque d'une valeur stratégique considérable pour les acteurs de l'espionnage étatique, du cybercrime organisé et des groupes APT. Une vulnérabilité zero-click dans un outil installé sur autant d'appareils représente un actif offensif de premier rang, comparable dans sa nature — sinon dans son mécanisme — aux exploits zéro-clic historiquement documentés dans des applications de messagerie comme WhatsApp ou iMessage.

L'aspect zero-click est la caractéristique la plus préoccupante de Zoomsday. Dans le paysage de la sécurité, les exploits qui ne requièrent aucune interaction de la victime constituent la catégorie la plus redoutée : ils éliminent l'élément humain — la possibilité que la cible refuse de cliquer ou identifie un contenu suspect. Dans le contexte d'une réunion Zoom, la situation est encore aggravée : la victime est par définition en train d'utiliser activement l'application, dans un état de concentration sur les échanges en cours, ce qui rend d'autant moins probable qu'elle remarque un comportement anormal sur son poste pendant la session.

La découverte de Zoomsday via des outils d'IA en moins de 24 heures soulève des questions profondes sur l'évolution de l'équilibre offensif-défensif en cybersécurité. Historiquement, la recherche en vulnérabilités complexes requérait des semaines ou des mois de travail spécialisé, constituant une barrière à l'entrée significative. L'émergence d'outils d'analyse de code et de fuzzing assistés par IA abaisse cette barrière de manière spectaculaire, permettant à des chercheurs — ou à des acteurs malveillants — d'identifier et d'armer des vulnérabilités à une vitesse sans précédent. Si cette accélération bénéficie aussi aux défenseurs, elle raccourcit mécaniquement les fenêtres de correction disponibles et augmente la pression sur les équipes de sécurité des éditeurs logiciels.

Pour les organisations qui utilisent Zoom dans des contextes sensibles — communications exécutives, réunions de conseil d'administration, échanges avec des clients ou partenaires stratégiques —, Zoomsday est un rappel que la surface d'attaque de la collaboration en ligne reste substantielle et dynamique. La mise à jour immédiate des clients est la mesure prioritaire, mais les organisations doivent également s'interroger sur leur politique de gestion des mises à jour des outils de communication : dans combien d'environnements les clients Zoom sont-ils encore en version non à jour plusieurs jours après la publication d'un correctif critique ? La gestion des actifs logiciels et la visibilité sur les versions déployées dans l'ensemble du parc sont des prérequis à une réponse efficace à ce type d'incident.

Ce qu'il faut retenir

  • Zoomsday (CVE-2026-53413) est une faille zero-click critique dans le protocole d'annotation de Zoom : un participant de réunion peut exécuter du code sur l'appareil d'un autre participant sans aucune interaction de la victime.
  • Tous les clients Zoom Workplace desktop et mobile étaient vulnérables ; les versions 7.1.5 et 7.0.6 publiées le 11 août 2026 corrigent la faille et doivent être déployées en urgence.
  • La découverte et weaponisation en moins de 24h via IA publique signale une compression inédite du cycle d'exploitation : les organisations doivent revoir leurs délais de déploiement des correctifs sur les outils de communication critique.

Comment vérifier que mon client Zoom est protégé contre Zoomsday ?

Ouvrez Zoom, accédez au menu de votre profil (en haut à droite) et cliquez sur "Vérifier les mises à jour". La version protégée est 7.1.5 ou 7.0.6 selon votre canal de mise à jour. Pour les environnements d'entreprise gérés via MDM ou GPO, vérifiez que la politique de déploiement a bien propagé la dernière version à l'ensemble du parc. En attendant, les administrateurs Zoom peuvent désactiver temporairement la fonctionnalité d'annotation dans les paramètres du compte pour réduire la surface d'attaque immédiate.

Besoin d'un accompagnement expert ?

Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.

Prendre contact