'Zoomsday': un RCE zero-click en Zoom construido por un solo investigador y una IA en menos de 24 horas
CVE-2026-53413 permitía a cualquier participante de una reunión ejecutar código en los dispositivos de otros asistentes a través del protocolo de anotaciones de Zoom. A Security construyó el exploit funcional con menos de 20 prompts de IA.
CVE-2026-53413 — bautizada “Zoomsday” por los investigadores de A Security que la descubrieron — es una vulnerabilidad zero-click de corrupción de memoria en la función de anotaciones de Zoom que permitía a cualquier participante de una reunión ejecutar código en la máquina de otro asistente. Sin enlaces que pulsar, sin archivos que abrir, sin ninguna advertencia visible. Bastaba con entrar en una reunión, elegir a la víctima y tomar el control de su dispositivo.
El fallo residía en el protocolo de anotaciones de Zoom, una capa propietaria y sin documentar que viene en todos los clientes. Esa opacidad explica por qué nadie lo había examinado a fondo — y también por qué ha dejado de servir de protección. Un único investigador utilizó menos de 20 prompts en modelos de IA disponibles públicamente para hacer ingeniería inversa del protocolo, localizar la corrupción de memoria y construir un exploit funcional en menos de 24 horas. A Security calcula que ese mismo trabajo habría exigido antes un equipo de cinco personas durante unos seis meses.
El alcance era total: los clientes de Windows, macOS, Linux, iOS y Android estaban afectados. Con el dispositivo comprometido, un atacante podía robar archivos, activar en silencio el micrófono y la cámara e instalar malware persistente. A Security lo describe como un exploit de nivel “estado-nación”, el tipo de capacidad por la que los gobiernos pagan millones en el mercado gris, reproducida por una sola persona en un día.
Qué hay que hacer
El parche ya está disponible. A Security comunicó la cadena de vulnerabilidades a Zoom el 10 de junio y la compañía la corrigió doce días después — un plazo notablemente rápido para un fallo tan profundo en un protocolo propietario. Si tu organización gestiona despliegues de Zoom, comprueba que los clientes están en una versión actual: cualquier instalación sin actualizar desde junio es explotable por cualquier asistente de la misma reunión. Los sistemas de salas de conferencias desatendidos y los clientes de Linux suelen ser los rezagados.
La parte incómoda
Lo relevante no es el calendario de la divulgación, sino la economía del ataque. La investigación de vulnerabilidades acaba de ver colapsar su estructura de costes: un protocolo binario sin documentar debía funcionar como foso defensivo, y un modelo de IA de consumo lo vació en una tarde. Cada protocolo propietario de cada aplicación de reuniones, cliente VPN o agente instalado en tu parque de equipos debe tratarse ya como si fuera código abierto — porque para cualquiera con una suscripción de IA, en la práctica lo es.
Los defensores disponen de la misma palanca, y los doce días de Zoom sugieren que los fabricantes empiezan a usarla. Pero la ofensiva escala más rápido: hay un solo equipo de seguridad en Zoom y un número ilimitado de personas capaces de escribir 20 prompts. La ventana entre “superficie de ataque oscura” y “exploit operativo” se mide ahora en horas. Lo que queda es la cadencia de parcheo, no el perímetro.
Fuentes
Lecturas relacionadas
- Ciberseguridad CVE-2026-42945 (CVSS 9.2): NGINX Rift — Desbordamiento de Montón Explotado en Producción, PoC Público de RCE Sin Autenticación
- Ciberseguridad CVE-2026-0073: RCE crítica sin interacción del usuario en ADB de Android — Parchea Android 14/15/16 ahora
- Ciberseguridad Pwn2Own Berlín 2026: $908,750 pagados por 39 zero-days — Microsoft Exchange cae por $200K con RCE a nivel SYSTEM