Outils Intelligence Artificielle
Accueil/ Actualités/ Sécurité/ Zoomsday : une faille critique de Zoom trouvée avec moins de 20 prompts IA
Sécurité · 6 min de lecture

Zoomsday : une faille critique de Zoom trouvée avec moins de 20 prompts IA

Une IA a mis au jour une faille critique de Zoom, baptisée Zoomsday, en moins de 20 prompts et moins de 24 heures. Zoom a corrigé, voici ce qu'il faut faire.

Illustration

Le 11 août 2026, Zoom a corrigé une faille critique qui permettait à un participant d'une réunion de prendre le contrôle total de l'appareil des autres participants, sans le moindre clic de leur part. La vulnérabilité, surnommée « Zoomsday » par ses découvreurs, touche toutes les versions de Zoom, sur Windows, macOS, Linux, Android et iOS.

Le fait technique n'est pas le plus frappant. Ce qui retient l'attention, c'est la méthode : la société de cybersécurité A Security affirme avoir trouvé la faille et construit un exploit fonctionnel avec « moins de 20 prompts sur des modèles d'IA accessibles à tous », en moins d'une journée. Un travail qui relevait jusqu'ici des agences d'État, de leurs équipes d'élite et de budgets de plusieurs mois.

À retenir · l'essentiel
Le faitUne faille critique de Zoom, « Zoomsday », permettait de prendre la main sur l'appareil d'autres participants pendant un appel.
La méthodeA Security dit l'avoir trouvée puis armée en moins de 20 prompts sur des IA publiques, en moins de 24 heures.
L'étatZoom a déployé des correctifs côté client et côté serveur. La faille a été signalée en privé, aucune exploitation connue avant le correctif.
Pour vousMettre Zoom à jour tout de suite (version 7.1.5 ou 7.0.6 au minimum) via zoom.us/download.
Les chiffres de l'affaire
< 20
prompts sur des IA publiques
< 24 h
de la découverte à l'exploit
3
failles corrigées (CVE)
70 %
du Fortune 100 utilise Zoom

Ce que permettait la faille

Le cœur du problème se situe dans la fonction d'annotation de Zoom, celle qui laisse dessiner ou écrire sur un écran partagé pendant une réunion. Selon A Security, cette fonction repose sur un protocole propriétaire, sans documentation publique, et chaque client Zoom analyse automatiquement les messages qu'il reçoit. En envoyant un message spécialement conçu, un attaquant pouvait corrompre la mémoire du client visé et y exécuter son propre code.

Concrètement, un attaquant pouvait rejoindre ou héberger une réunion, viser n'importe quel participant, et prendre la main sur sa machine sans aucune action de la victime et sans le moindre signal visible. Une fois le code en place, il devenait possible de voler des données, d'activer le micro ou la caméra pour espionner, ou d'installer d'autres logiciels malveillants. Dans un grand appel, une seule attaque exposait toute la salle.

La page officielle de A Security détaille la faille Zoomsday et son exploitation.
La page officielle de A Security détaille la faille Zoomsday et son exploitation.
« Dans un grand appel, c'est une pièce entière de cibles à partir d'un seul message, sans aucun siège sûr. »

Moins de 20 prompts : l'IA qui trouve des failles plus vite que les humains

C'est là que Zoomsday sort du cadre habituel d'une alerte de sécurité. A Security décrit un enchaînement mené par un agent d'IA : cartographier la surface d'attaque du client Android, classer des milliers de fonctions par dangerosité, remonter le protocole d'annotation, puis rédiger l'exploit final. Le tout guidé par une poignée de requêtes en langage naturel.

Produire un exploit fonctionnel a toujours été un travail d'agence d'État : des équipes d'élite, des mois d'effort, des budgets que les gouvernements régulent comme des armes. Nous l'avons fait en une seule journée, avec un agent d'IA et des modèles accessibles à tous aujourd'hui.
Idan Levcovich, chercheur en vulnérabilités chez A Security

A Security ne précise pas quels modèles ont été employés, seulement qu'ils sont « accessibles à tous ». Cette prudence a son importance : la nouveauté ne tient pas à un outil miracle, mais à la bascule d'un savoir-faire rare vers des outils grand public. C'est exactement le scénario que redoutent les grands laboratoires. OpenAI a bâti un cadre de sécurité pour ses modèles capables d'aider à la recherche de failles (voir notre article sur Daybreak et GPT-5.6), et a déjà documenté un agent capable de mener une intrusion de bout en bout. Zoomsday montre le même phénomène côté défenseurs comme côté attaquants.

Gravité, correctif : où en est le dossier

A Security a signalé la faille à Zoom en juin 2026. Zoom a accusé réception, puis déployé des correctifs côté client et côté serveur avant la publication. Trois vulnérabilités distinctes ont été enregistrées, toutes dans la fonction d'annotation. Voici les scores officiels publiés par Zoom dans ses bulletins de sécurité.

RéférenceTypeEffetScore CVSS (Zoom)
CVE-2026-53413Dépassement en écritureExécution de code à distance8,3 (élevée)
CVE-2026-53414Dépassement en lectureDéni de service6,5 (moyenne)
CVE-2026-53415Dépassement en écritureExécution de code à distance8,3 (élevée)
!
Un écart de gravité à connaître

A Security présente ces failles comme « critiques » avec un score de 9,0. Les bulletins officiels de Zoom (ZSB-26015, ZSB-26016, ZSB-26017) les classent, eux, en gravité « élevée » (8,3) et « moyenne » (6,5), sur une autre version du barème CVSS. L'éditeur et le chercheur ne notent donc pas la faille au même niveau. Dans les deux cas, le correctif est le même : mettre à jour.

Point rassurant : la divulgation a été privée et coordonnée. Rien n'indique que la faille ait été exploitée avant le correctif. A Security dit avoir démontré l'attaque en conditions réelles, jusqu'à lancer Safari sur le Mac d'une victime, mais dans un cadre de recherche.

Que doit faire un utilisateur de Zoom

La réponse tient en une action : mettre son application Zoom à jour. Les versions corrigées sont Zoom Workplace 7.1.5 et 7.0.6, avec des versions dédiées pour Zoom Rooms, le client VDI et le Meeting SDK. Toutes les versions jusqu'à 7.0.5 restent vulnérables. A Security précise que les clients configurés en chiffrement de bout en bout, avant ces versions, le restent tant qu'ils ne sont pas à jour.

Astuce

Ouvrez Zoom, cliquez sur votre photo de profil en haut à droite puis sur « Rechercher des mises à jour », ou téléchargez la dernière version depuis zoom.us/download. Dans une organisation, prévenez l'équipe informatique pour un déploiement groupé.

𝕏The Verge (@verge) · 11 août 2026 · traduit de l'anglais
La faille de Zoom permettait à des pirates de prendre le contrôle de l'appareil de chaque participant à un appel, selon des chercheurs en sécurité.
Voir le post sur X

L'épisode dépasse le cas Zoom. Il confirme que l'IA raccourcit spectaculairement le temps qui sépare une cible d'un exploit fonctionnel, pour le meilleur comme pour le pire. Les mêmes capacités qui aident un chercheur à protéger un logiciel servent aussi à l'attaquer. La seule parade durable, résume A Security, consiste à retourner cette puissance vers l'intérieur : tester en continu ses propres systèmes avant qu'un adversaire ne le fasse.

Questions fréquentes

Qu'est-ce que la faille Zoomsday ?

Un ensemble de trois vulnérabilités dans la fonction d'annotation de Zoom qui permettaient à un participant d'exécuter du code à distance sur l'appareil des autres, sans clic ni signal visible.

La faille Zoom est-elle corrigée ?

Oui. Zoom a déployé des correctifs côté client et côté serveur. Il faut mettre à jour son application vers la version 7.1.5 ou 7.0.6 au minimum.

Quelles versions de Zoom sont concernées ?

Toutes les versions jusqu'à 7.0.5 incluse, sur Windows, macOS, Linux, Android et iOS.

Quelle IA a trouvé la faille ?

A Security parle de « modèles accessibles à tous » sans nommer d'outil précis, employés via un agent d'IA en moins de 20 prompts.

Ma réunion a-t-elle été piratée ?

Rien ne l'indique : la faille a été signalée en privé et corrigée avant toute exploitation connue. La priorité reste de mettre Zoom à jour.