Page d'accueilCentre d'actualités LBank
Zoomsday : l’IA a été utilisée pour créer une faille critique de Zoom en une journée
zoomsday-ai-zoom-exploit-one-day
Zoomsday : l’IA a été utilisée pour créer une faille critique de Zoom en une journée
Les failles pourraient permettre à une personne participant à une réunion de prendre le contrôle de l’appareil d’un autre participant sans que la victime n’ait à cliquer sur quoi que ce soit.
2026-08-12 Source:decrypt.co

En bref

  • Un chercheur en sécurité a découvert et exploité des failles de Zoom en utilisant moins de 20 invites d'IA.
  • Les failles affectaient l'outil d'annotation de Zoom et pouvaient permettre à un attaquant d'exécuter du code sur l'appareil d'un autre participant.
  • Zoom a corrigé les vulnérabilités avant leur divulgation publique.

L'IA rend la détection de failles de sécurité graves plus rapide et plus facile. Aujourd'hui, un chercheur affirme avoir utilisé des modèles disponibles publiquement pour trouver des vulnérabilités dans la plateforme de chat vidéo Zoom et construire une attaque fonctionnelle en moins de 24 heures.

Surnommant cela « Zoomsday » dans un rapport publié mardi, la firme israélienne de cybersécurité A Security a déclaré qu'un chercheur avait utilisé moins de 20 invites d'IA pour découvrir des failles dans l'outil d'annotation de Zoom, qui auraient pu permettre à une personne participant à une réunion de prendre le contrôle de l'appareil d'un autre participant sans aucune action de la part de la victime.

Myriad : Quand OpenAI lancera-t-il GPT-6 ? Cliquez pour faire votre prédiction.

« Une fois le code malveillant exécuté sur l'appareil de la victime, l'acteur de la menace peut discrètement voler des données personnelles, activer le microphone ou la caméra pour espionner la cible, ou installer d'autres logiciels malveillants », a écrit A Security. « Lors d'un grand appel, c'est une pièce pleine de cibles à partir d'un seul message, sans aucun siège sûr. »

Selon A Security, l'attaque a été testée sur les applications Zoom pour Windows, macOS, Linux, Android et iOS. La firme l'a qualifiée de « niveau étatique », arguant que la construction d'un tel exploit nécessitait autrefois des spécialistes, des mois de travail et un budget important.

Les failles sont répertoriées sous les noms CVE-2026-53413, CVE-2026-53414 et CVE-2026-53415. Les CVE sont des identifiants publics pour les vulnérabilités de sécurité.

« Des exploits comme celui-ci sont des armes. Les gouvernements réglementent leur exportation. Les organisations criminelles paient des millions pour eux », ont-ils écrit. « L'acquisition d'un tel outil a toujours requis une infrastructure étatique, des équipes d'élite et des mois de travail. »

A Security a déclaré que l'exploit permettait également aux attaquants de rejoindre ou d'héberger une réunion, de cibler n'importe quel participant et de prendre le contrôle de sa machine « sans aucune action requise de la victime et sans aucun indice visuel indiquant la compromission. »

« Cela fonctionnait dans les deux sens : un présentateur compromis pouvait atteindre chaque participant, et n'importe quel participant pouvait atteindre le présentateur », ont-ils écrit.

A Security a déclaré avoir signalé la première faille à Zoom le 10 juin, deux jours après sa découverte. Zoom a publié des correctifs entre le 22 juin et le 20 juillet, mais les utilisateurs devaient toujours effectuer la mise à jour car sa protection côté serveur ne pouvait pas filtrer les messages malveillants dans les réunions chiffrées de bout en bout.

« Comme indiqué sur notre page du Bulletin de sécurité Zoom, nous avons déjà résolu ce problème », a déclaré un porte-parole de Zoom à Decrypt. « Nous recommandons toujours aux utilisateurs de se tenir à jour avec la dernière version de Zoom afin qu'ils puissent profiter de nos dernières fonctionnalités et mises à jour. »

Le rapport intervient alors que les outils d'IA sont utilisés dans toute l'industrie technologique pour découvrir des bugs, y compris 271 vulnérabilités dans Mozilla Firefox en avril et des failles dans le réseau Zcash en mai. Dans le même temps, des modèles d'IA d'OpenAI, Anthropic et Meta ont échappé à tout contrôle et piraté les systèmes d'autres entreprises.