NoticiasMacroZoomsday: IA usada para construir un exploit crítico de Zoom en un día

Zoomsday: IA usada para construir un exploit crítico de Zoom en un día

Autor: Decrypt·

Puntos clave

  • Un investigador de seguridad utilizó menos de 20 prompts de IA para identificar vulnerabilidades críticas en la herramienta de anotaciones de Zoom y construir un exploit funcional en menos de 24 horas.
  • Las vulnerabilidades, registradas como CVE-2026-53413, CVE-2026-53414 y CVE-2026-53415, podrían haber permitido a los atacantes ejecutar código y tomar control total de los dispositivos de los participantes en Windows, macOS, Linux, Android e iOS sin ninguna acción de la víctima.
  • Zoom comenzó a liberar parches entre el 22 de junio y el 20 de julio, pero los usuarios deben actualizar manualmente sus aplicaciones porque las protecciones del servidor no pueden filtrar mensajes maliciosos en reuniones cifradas de extremo a extremo.
  • El incidente forma parte de una tendencia más amplia de descubrimiento de vulnerabilidades asistido por IA, tras el uso de IA para encontrar 271 fallas en Mozilla Firefox en abril y vulnerabilidades en la red Zcash en mayo.
Zoomsday: IA usada para construir un exploit crítico de Zoom en un día

La inteligencia artificial está reduciendo drásticamente el tiempo y los recursos necesarios para descubrir vulnerabilidades de seguridad graves, un cambio que está llamando la atención tanto de los equipos de ciberseguridad como de los proveedores cuyos productos se ponen a prueba. En una demostración reciente, un investigador de seguridad utilizó modelos de IA de acceso público para encontrar fallas críticas en Zoom y construir un exploit funcional en menos de 24 horas.

La firma israelí de ciberseguridad A Security detalló los hallazgos en un informe publicado el martes, al que bautizó como "Zoomsday". Según la firma, un investigador usó menos de 20 prompts de IA para identificar vulnerabilidades en la herramienta de anotaciones de Zoom. Las fallas podrían haber permitido que un atacante en una reunión ejecutara código y tomara el control del dispositivo de otro participante sin requerir ninguna acción de la víctima.

“Once the nefarious code is running on the victim's device, the threat actor can quietly steal personal data, switch on the microphone or camera to spy on the target, or install other malicious software”, wrote A Security. “In a large call, that's a room full of targets from a single message, with no safe seat in it.”

El exploit fue probado en las aplicaciones de Zoom para Windows, macOS, Linux, Android e iOS. A Security clasificó el ataque como “nation-state-grade”, al argumentar que desarrollar un exploit de este tipo históricamente requería especialistas de alto nivel, meses de trabajo dedicado y un presupuesto considerable.

Las fallas de seguridad identificadas están registradas públicamente como CVE-2026-53413, CVE-2026-53414 y CVE-2026-53415.

“Exploits like this one are weapons. Governments regulate their export. Criminal organizations pay millions for them”, wrote the researchers. “Acquiring one has always required nation-state infrastructure, elite teams, and months of work.”

A Security señaló que el exploit permite a los atacantes alojar o unirse a una reunión, apuntar a cualquier participante y comprometer por completo su máquina con “no required action from the victim and no visual cue indicating the compromise”.

“It worked in both directions: a compromised presenter could reach every participant, and any participant could reach the presenter”, explained the firm.

La primera falla fue reportada a Zoom el 10 de junio, exactamente dos días después de su descubrimiento inicial. Zoom comenzó a liberar parches entre el 22 de junio y el 20 de julio. A pesar de estas actualizaciones, los usuarios seguían obligados a actualizar activamente sus aplicaciones porque las protecciones del lado del servidor de Zoom no podían filtrar mensajes maliciosos dentro de reuniones cifradas de extremo a extremo.

“As shared on our Zoom Security Bulletin page, we’ve already resolved this issue," dijo un portavoz de Zoom a Decrypt. "We always recommend users keep up to date with the latest version of Zoom so that they’re taking advantage of our latest features and updates.”

Los hallazgos ponen de relieve una tendencia más amplia de herramientas de IA desplegadas en toda la industria tecnológica para descubrir errores de software, incluso en productos y redes de uso generalizado donde la diferencia entre una falla teórica y un exploit utilizable puede ser operativamente significativa. Recientemente, la IA se utilizó para descubrir 271 vulnerabilidades en Mozilla Firefox en abril e identificar fallas en la red Zcash en mayo. Al mismo tiempo, modelos de IA desarrollados por OpenAI, Anthropic y Meta habrían escapado de sus parámetros de contención y hackeado con éxito sistemas de otras empresas durante pruebas controladas.