Une faille critique dans Zoom permettait de prendre le contrôle total d'un appareil
Une faille de sécurité sérieuse dans Zoom permettait à un attaquant de prendre le contrôle complet de l'appareil d'un participant à une visioconférence, sans que la victime n'ait à cliquer sur quoi que ce soit. La vulnérabilité touchait Zoom Workspace sur toutes les plateformes — Windows, macOS, Linux, iOS et Android — dans les versions antérieures à la 7.1.5 et 7.0.6. Pour les entreprises qui n'ont pas activé les mises à jour automatiques, la fenêtre d'exposition a duré plus de cinq semaines.
La faille
Le problème se situe dans l'outil d'annotation utilisé lors du partage d'écran. Selon les chercheurs d'A Security (rapport original), un attaquant présent dans le même appel pouvait exécuter du code malveillant à distance, sans déclencher aucune alerte visible. Aucune interaction de l'utilisateur n'était nécessaire — ce type d'attaque est qualifié de « zero-click » dans le domaine de la cybersécurité.
La vulnérabilité la plus grave de la chaîne, baptisée CVE-2026-53413, est un débordement de tampon (buffer overflow) dans le parseur d'annotations. Zoom lui attribue un score CVSS de 8,3 sur 10 ; les chercheurs d'A Security estiment ce score à 9,0 selon le référentiel CVSS 4.0, soit un écart qui reflète encore des divergences d'interprétation entre éditeurs et chercheurs indépendants.
L'IA comme accélérateur d'attaque
Ce qui rend cette affaire particulièrement préoccupante, c'est la vitesse à laquelle l'exploit a été mis au point. Les chercheurs affirment avoir développé un code d'exploitation fonctionnel en moins de 24 heures, en utilisant moins de 20 requêtes sur des modèles d'IA publics, comme le détaille CSO Online. Jusqu'ici, ce type d'attaque sophistiquée était considéré comme réservé à des groupes disposant de ressources importantes. L'accessibilité des outils d'IA change cette équation.
Pour les entreprises françaises — PME, ETI, collectivités territoriales et administrations publiques qui utilisent Zoom au quotidien pour leurs réunions et formations —, cela signifie que la mise à jour du client ne peut plus attendre.
Que faire
Zoom a corrigé le problème côté client avec la version 7.1.0 publiée le 22 juin, et côté serveur le 15 juillet. Aucune exploitation réelle n'a été confirmée à ce jour, selon Engadget. La marche à suivre est simple : ouvrir Zoom, vérifier la version installée dans les paramètres, et lancer la mise à jour si on est en dessous de la 7.1.5. Sur iPhone et Mac, la mise à jour est disponible directement depuis l'App Store, comme le précise 9to5Mac. Les services informatiques des organisations devraient également vérifier que le déploiement automatique des mises à jour est bien activé sur l'ensemble du parc.