Zoom-Lücke Zoomsday: Angriff auf alle Teilnehmer ohne Klick
Tech & Wissen

Zoom-Lücke Zoomsday: Angriff auf alle Teilnehmer ohne Klick

Eine Zero-Click-Lücke in Zoom ermöglicht es Angreifern, alle Teilnehmer eines Meetings gleichzeitig zu übernehmen. Das Sicherheitsunternehmen A Security entwickelte den Exploit in weniger als 24 Stunden und baute dabei ausschließlich auf KI-Modelle.

Quellen (10)
  1. SecurityWeek: Zoom Patches Zero-Click Vulnerabilitysecurityweek.com
  2. SecurityAffairs: Zoom Patches Zoomsdaysecurityaffairs.com
  3. A Security: ZOOMSDAY (Entdecker)a.security
  4. The Hacker News: Zoom Annotation Flawsthehackernews.com
  5. Tenable: CVE-2026-53413tenable.com
  6. GBHackers: Zoom Zero-Click Zoomsday Flawgbhackers.com
  7. CSOOnline: Zoom zero-click RCE flawscsoonline.com
  8. HKCERT Security Bulletin (12.08.2026)hkcert.org
  9. Gridinsoft: CVE-2026-53413 Update Nowblog.gridinsoft.com
  10. BankInfoSecurity: Zoom Flaws Remote Code Executionbankinfosecurity.com
14. August 2026, 16:02 Uhr675 Wörter · 4 Min. Lesezeit

Am 8. Juni 2026 startete ein Forscher des Sicherheitsunternehmens A Security eine Untersuchung der Zoom-Annotationsfunktion. Am nächsten Tag hatte er einen funktionierenden Exploit auf einem aktuellen Zoom-Client. Was ihm gelang: Er konnte alle Teilnehmer eines Meetings gleichzeitig übernehmen, ohne dass irgendjemand etwas anklicken oder bestätigen musste. Zoom nennt diese Klasse von Lücken „Zero-Click“. Das Unternehmen veröffentlichte am 12. August 2026 einen Patch.

Was ist die Annotationsfunktion und warum ist sie ein Problem?

Zoom erlaubt es Meeting-Teilnehmern, gemeinsam auf dem Bildschirm zu zeichnen, hervorzuheben und zu kommentieren. Diese Funktion, technisch als „Annotation“ bezeichnet, ist in Unternehmen weit verbreitet. Das Problem liegt in der Bibliothek libannotate.so und dort in der Funktion CAnnoFormatBlock::Deserialize, die für die Verarbeitung eingehender Annotation-Nachrichten zuständig ist.

Die Funktion nimmt 32-Bit-Zeichenzahlen aus dem Netzwerk entgegen und prüft diese nicht gegen die Größe des internen Puffers: 128 Byte. Sendet ein Angreifer eine präparierte Annotation-Nachricht mit zu vielen Zeichen, laufen die Eingabedaten über den Stack-Buffer hinaus und überschreiben angrenzenden Speicher. Fachlich spricht man von einem Stack Buffer Overflow. Im Ergebnis kann der Angreifer beliebigen Code auf dem Rechner des Opfers ausführen.

Was diese Lücke besonders gefährlich macht: Der empfangende Zoom-Client verarbeitet die Annotation-Nachricht vollständig automatisch im Hintergrund. Das Opfer sieht keinen Hinweis, keine Warnung, keinen ungewöhnlichen Vorgang auf dem Bildschirm. Zum Angriff muss der Angreifer lediglich am gleichen Meeting teilnehmen, als Host oder als normaler Teilnehmer.

Drei Schwachstellen, eine davon kritisch

A Security meldete drei zusammenhängende Schwachstellen, die Zoom unter den Sicherheitsbulletins ZSB-26015 bis ZSB-26017 zusammenfasste:

  • CVE-2026-53413 (Zoomsday): fehlende Größenprüfung in der Annotationsfunktion, ermöglicht Remote Code Execution, CVSS-Score 8.3
  • CVE-2026-53414: Buffer Overflow im Annotation-Protokoll, kann Denial-of-Service auslösen, mittleres Risiko
  • CVE-2026-53415: Use-after-free-Fehler, kann ebenfalls zu Remote Code Execution führen, hohes Risiko

Betroffen sind alle Zoom-Versionen vor 7.1.5 bzw. 7.0.6 auf Desktop und Mobilgeräten, Zoom Rooms, Meeting SDK und der VDI-Client für Windows. … bekannter ausgenutzter Lücken aufgenommen. Zoom selbst sagt, es liegen keine Belege für eine aktive Ausnutzung vor.

Der Befund: KI beschleunigt Angriffsentwicklung auf wenige Stunden

Was A Security selbst in einer technischen Analyse auf dem eigenen Blog festhält, ist mindestens ebenso beunruhigend wie die Lücke selbst: Das Team brauchte weniger als 24 Stunden und weniger als 20 Anfragen an öffentlich verfügbare KI-Modelle, um einen funktionierenden Exploit zu entwickeln. Die Sicherheitsforscher benutzten keine speziellen Werkzeuge, keine proprietären Dienste und kein internes Vorwissen über Zooms Interna.

Das verändert die Bedrohungslage grundlegend. Die Entwicklungszeit, für die Sicherheitsforscher früher Wochen benötigten, wird durch KI-Unterstützung auf einen Bruchteil komprimiert. Wer dasselbe Wissen und dieselben öffentlichen KI-Modelle nutzt wie A Security, könnte vergleichbare Ergebnisse in einem ähnlichen Zeitrahmen erzielen. Staatliche Geheimdienste und organisierte Cyberkriminelle haben typischerweise mehr Ressourcen als ein kleines Forschungsteam.

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat bislang keine eigenständige Warnung zu CVE-2026-53413 veröffentlicht, empfiehlt aber generell, Software-Updates zeitnah einzuspielen.

Was Unternehmen und Privatnutzer jetzt tun müssen

Der Patch ist seit dem 12. August 2026 verfügbar. Wer Zoom nicht auf automatische Updates eingestellt hat, muss manuell auf Version 7.1.5 oder 7.0.6 aktualisieren. Für Unternehmensadministratoren mit zentral verwalteten Zoom-Installationen bedeutet das, die neue Version über MDM-Lösungen oder den Zoom-Administrationsbereich auszurollen.

Bislang gibt es keinen öffentlich verfügbaren Exploit-Code. Die Lücke wird nach heutigem Wissensstand nicht aktiv ausgenutzt. Das kann sich ändern, wenn technische Details weiter in der Öffentlichkeit kursieren. Sicherheitsexperten bezeichnen das Zeitfenster zwischen Patch-Veröffentlichung und Beginn aktiver Angriffe als zunehmend kurz, besonders wenn vollständige technische Beschreibungen öffentlich verfügbar sind.

Wer Zoom in sensiblen Kontexten nutzt, Anwalts- oder Arztgespräche, Regierungsbesprechungen, Finanzverhandlungen, sollte den Update-Status aller Teilnehmer nicht dem Zufall überlassen. Ein nicht gepatchter Teilnehmer reicht aus, damit alle anderen im Meeting angreifbar werden.

Bis wann ist das Risiko real?

Zoom ist Marktführer bei Videokonferenzlösungen und in deutschen Unternehmen auf Millionen von Geräten installiert, oft in Umgebungen, die sensible Kommunikation verarbeiten.

Das BSI und Zooms eigene Sicherheitsberichte empfehlen die sofortige Aktualisierung. A Security veröffentlichte die technischen Details im Rahmen der koordinierten Offenlegung erst nach dem Patch-Release. Der vollständige technische Bericht mit Exploit-Erklärung ist auf dem Blog von A Security öffentlich abrufbar. Je mehr Zeit vergeht ohne Patch-Installation, desto wahrscheinlicher wird es, dass jemand diese Informationen in einen lauffähigen Angriff übersetzt.

Kommentare