Video konferans platformu Zoom’da ortaya çıkarılan ve “Zoomsday” adı verilen güvenlik açığı zinciri, sıradan bir çevrim içi toplantıyı uzaktan kod yürütme saldırısına dönüştürebiliyordu. Kötü niyetli kişinin toplantıya katılması yeterliydi; hedef kullanıcının bağlantıya tıklaması, dosya indirmesi veya bir izin penceresini onaylaması gerekmiyordu.

A.Security araştırmacıları tarafından keşfedilen zincir; Zoom’un açıklama ve beyaz tahta verilerini işleyen bileşenlerindeki üç güvenlik açığına dayanıyor. Bulgular CVE-2026-53413, CVE-2026-53414 ve CVE-2026-53415 numaralarıyla takip ediliyor. Açıklanan senaryo Windows, macOS, Linux, iOS ve Android gibi farklı platformları etkileyebildiği için yalnızca masaüstü bilgisayarları değil, toplantıya bağlı mobil cihazları da ilgilendiriyor.

Zoom güncellemeleri yayımlandı ve şirket ayrıca sunucu tarafında risk azaltıcı önlemler uyguladı. Ancak özellikle uçtan uca şifreli toplantılarda sunucunun içeriği inceleyememesi nedeniyle asıl savunma, bütün istemcilerin güncel sürüme geçirilmesi.

Zoomsday nedir?

Zoomsday, tek bir açıktan çok birbiriyle ilişkili üç güvenlik sorununa verilen ad. Zincirin merkezinde Zoom toplantılarındaki annotation, yani ekran üzerine çizim ve açıklama ekleme özelliği bulunuyor. Bu özellik masaüstü ve mobil uygulamalarda ortak bir veri biçimi kullanıyor. Toplantıdaki çizgiler, şekiller ve diğer açıklamalar katılımcılar arasında aktarılıyor; alıcı uygulama da gelen veriyi çözümleyip ekrana yansıtıyor.

Araştırmacılar, özel hazırlanmış açıklama verilerinin bu işleme katmanında bellek bozulmasına yol açabildiğini gösterdi. Veriyi gönderen saldırgan toplantının sıradan bir katılımcısı gibi görünebilirken, hatalı veriyi alan diğer kullanıcıların uygulamaları etkilenebiliyordu.

“Zero-click” ifadesi saldırganın internetteki herhangi bir Zoom kullanıcısını doğrudan ele geçirebildiği anlamına gelmiyor. Saldırganın hedefle aynı toplantıya girmesi gerekiyor. Sıfır tıklama niteliği, saldırgan toplantıya girdikten sonra kurbanın ayrıca bir bağlantıya tıklamasına veya dosya açmasına ihtiyaç duyulmamasından kaynaklanıyor.

Üç güvenlik açığı ne yapıyordu?


  • CVE-2026-53413: Zoom tarafından CVSS 8.3 ve “yüksek” önem derecesiyle sınıflandırılan bir buffer overwrite sorunu. Aynı toplantıdaki yetkili bir katılımcının başka bir katılımcının istemcisinde uzaktan kod yürütmesine olanak tanıyabiliyordu.
  • CVE-2026-53414: Buffer over-read türündeki bu hata, özel hazırlanmış verilerle uygulamanın çökmesine ve hizmet reddine yol açabiliyordu. Zoom bu açığı CVSS 6.5 ve “orta” önem derecesiyle duyurdu.
  • CVE-2026-53415: Araştırmada bağımsız bir uzaktan kod yürütme yolu olarak açıklanan üçüncü sorun. İlk sunucu tarafı önlemlerinin ardından, özellikle uçtan uca şifreli toplantılarda istemci güncellemesinin neden gerekli olduğunu gösterdi.



Bu açıkların birlikte değerlendirilmesi önemli. Hizmet reddi gibi görünen bir bellek hatası, aynı ayrıştırma yüzeyindeki başka bir zafiyetle birleştiğinde saldırganın akışı kontrol etmesine yardımcı olabilir. A.Security, ilk doğrulamayı Zoom 7.0.5 üzerinde farklı platformlarda gerçekleştirdiğini ve bulguları Haziran 2026’da Zoom’a bildirdiğini belirtiyor.



Saldırı zinciri nasıl işliyordu?

Teknik istismar ayrıntılarını çoğaltmadan saldırının mantığı beş adımda özetlenebilir:


  • Saldırgan, hedef kullanıcıların bulunduğu Zoom toplantısına katılır.
  • Açıklama özelliğinin kullandığı veri biçimine özel hazırlanmış bir içerik yerleştirir.
  • Zoom altyapısı bu toplantı verisini diğer katılımcıların istemcilerine iletir.
  • Savunmasız istemci gelen açıklama verisini işlerken bellek bozulması oluşur.
  • Başarılı istismarda uygulama çökmekle kalmayabilir; saldırganın kodu hedef cihazda çalışabilir.



Bu model, video konferans yazılımlarındaki paylaşımlı özelliklerin neden geniş bir saldırı yüzeyi oluşturduğunu gösteriyor. Sohbet mesajları, dosya paylaşımı, ekran kontrolü, beyaz tahta ve açıklama araçları toplantının bütün katılımcılarından veri kabul ediyor. Dolayısıyla bu bileşenlerin her biri, yalnızca bir üretkenlik aracı değil, güvenilmeyen veriyi işleyen bir ayrıştırıcı olarak ele alınmalı.

Hangi Zoom sürümleri etkilendi?

Zoom’un güvenlik bültenleri ve A.Security araştırmasına göre etkilenen ürün kolları arasında şunlar bulunuyor:


  • Zoom Workplace: 7.1.5’ten önceki sürümler; ilgili eski dal için en az 7.0.6 düzeyi dikkate alınmalı.
  • Zoom Workplace VDI for Windows: sürüm koluna göre 7.0.11 veya 6.6.16 öncesi.
  • Zoom Rooms: 7.1.0 öncesi.
  • Zoom Meeting SDK: 7.1.0 öncesi.
  • Zoom Video SDK: 2.6.0 öncesi sürümler, ilgili bülten kapsamında etkileniyor.



Sürüm numaraları ürün ve yayın dalına göre değişebildiği için yalnızca “güncelleme var mı?” kontrolüyle yetinilmemeli. Kurumlar Zoom’un resmi bültenlerinde kendi işletim sistemi ve dağıtım kanalına karşılık gelen düzeltilmiş sürümü doğrulamalı. Yönetilen ortamlarda masaüstü istemcileri kadar VDI, Zoom Rooms, Meeting SDK ve mobil uygulama envanteri de kontrol edilmeli.

Uçtan uca şifreleme neden özel bir durum oluşturdu?

Zoom, istemci güncellemelerine ek olarak sunucu tarafında risk azaltıcı bir önlem devreye aldı. Normal toplantı trafiğinde merkezi bir önlem kötü amaçlı veri kalıplarını engelleyebilir. Uçtan uca şifreli toplantılarda ise sunucu, katılımcılar arasındaki içeriği çözemez. Bu, E2EE’nin başarısız olduğu anlamına gelmiyor; tam tersine şifrelemenin tasarım gereği sunucu görünürlüğünü sınırlamasının bir sonucu.

Bu nedenle Zoomsday için kalıcı çözüm sunucu filtresine güvenmek değil, savunmasız istemcileri güncellemek. E2EE kullanan kurumlar, bütün katılımcı cihazlarının düzeltilmiş sürüme geçtiğini merkezi envanter üzerinden doğrulamalı. Güncelleme tamamlanana kadar yüksek riskli toplantılarda ek katılımcı kontrolleri uygulanabilir.

Zoom kullanıcıları ne yapmalı?


  • Zoom’u hemen güncelleyin: Masaüstü ve mobil uygulamada sürüm bilgisini kontrol edin. Uygulamayı yeniden başlatmak, bekleyen güncellemenin kurulmasını sağlayabilir.
  • Toplantı kimliğini herkese açık paylaşmayın: Sosyal medya gönderileri ve herkese açık takvim bağlantıları, saldırganın aynı toplantıya girme koşulunu kolaylaştırır.
  • Bekleme odası ve parola kullanın: Katılımcıları toplantı sahibinin onayından sonra içeri alın; tanımadığınız hesapları kabul etmeyin.
  • Gereksiz ortak özellikleri kapatın: Açıklama, beyaz tahta, dosya aktarımı ve uzaktan kontrol gerekmiyorsa toplantı ayarlarından devre dışı bırakın.
  • Ekran paylaşımını sınırlandırın: Varsayılan paylaşım yetkisini yalnızca toplantı sahibiyle sınırlandırın.
  • Şüpheli çökmeleri bildirin: Bir toplantı sırasında istemcinin beklenmedik şekilde kapanması yalnızca yazılım hatası olmayabilir. Kurumsal cihazlarda bu olay BT veya güvenlik ekibine aktarılmalı.



Kurumlar için alınması gereken önlemler

Kurumsal tarafta en kritik adım, güncellemeyi kullanıcı tercihine bırakmamak. Uç nokta yönetim sistemi üzerinden Zoom Workplace, VDI istemcileri, toplantı odası cihazları ve mobil uygulamalar ayrı ayrı envantere alınmalı. Düzeltilmiş sürümün altındaki cihazların toplantılara erişimi aşamalı olarak engellenebilir.

Toplantı politikaları da saldırı yüzeyini azaltacak biçimde merkezi olarak uygulanmalı. Dış katılımcılar için bekleme odası, doğrulanmış hesap zorunluluğu, alan adı kısıtı ve yalnızca toplantı sahibine ekran paylaşımı yetkisi etkili kontroller. Annotation veya beyaz tahta iş akış için zorunlu değilse varsayılan olarak kapalı tutulmalı.

Güvenlik ekipleri, Zoom sürecindeki olağandışı çökmeleri ve toplantıyla aynı zamana denk gelen EDR uyarılarını birlikte incelemeli. Tekrarlanan istemci çökmeleri, bellek ihlali bildirimleri veya Zoom sürecinden beklenmeyen alt süreçlerin başlatılması öncelikli araştırılmalı. Meeting SDK ya da Video SDK kullanan kurum içi uygulamalarda yalnızca son kullanıcı istemcisini güncellemek yeterli olmayacağından, uygulamanın gömülü bileşenleri de yeniden derlenip dağıtılmalı.

Açıklar aktif saldırılarda kullanıldı mı?

Kamuya açık bilgilerde Zoomsday açıklarının geniş çaplı ve aktif saldırılarda kullanıldığına dair doğrulanmış bir kanıt bulunmuyor. Açıklar güvenlik araştırması sırasında keşfedildi, Zoom’a sorumlu biçimde bildirildi ve yamalar yayımlandı. Bu nedenle olay, hâlihazırda doğrulanmış bir saldırı kampanyası olarak değil, etkisi yüksek bir güvenlik açığı açıklaması olarak değerlendirilmeli.

Bununla birlikte bir kavram kanıtının varlığı ve saldırının kullanıcı etkileşimi istememesi, güncellemeyi ertelemek için gerekçe bırakmıyor. Teknik ayrıntılar yayımlandıktan sonra benzer hataların tersine mühendislikle yeniden üretilme ihtimali artar.

Sonuç

Zoomsday, güvenilir görünen bir toplantı ortamında bile her katılımcıdan gelen verinin güvenilmeyen girdi sayılması gerektiğini gösteriyor. Açığın “zero-click” olması dikkat çekici olsa da savunma tarafındaki öncelikler net: bütün Zoom bileşenlerini güncellemek, toplantıya girişleri denetlemek ve kullanılmayan paylaşım özelliklerini kapatmak.

Bireysel kullanıcılar için en etkili adım güncel Zoom sürümüne geçmek. Kurumlar içinse istemci, VDI, oda sistemi ve SDK envanterini kapsayan merkezi bir güncelleme politikası gerekiyor. Bir toplantıya yalnızca katılmanın cihazı riske atabildiği bu tür zincirlerde, yama yönetimi toplantı güvenliğinin ayrılmaz bir parçası.

Kaynaklar:

TR Siber Ekibi Yazar · X
Kaynak bağlantısı ← Ana sayfaya dön