fredag den 21. august 2026UAFHÆNGIG DANSK MEDIE
Winterberg Media
Teknologi

Zoom-sikkerhedshul lod hackere overtage din pc og iPhone

Tre fejl i Zooms annoteringsværktøj lod mødedeltagere overtage andres pc, Mac og iPhone uden et eneste klik. Opdater til Zoom 7.1.5 med det samme.

12. august 2026·6 min læsning·af Winterberg Media

Et sikkerhedshul i Zoom gjorde det muligt for en almindelig mødedeltager at overtage kontrollen med de andres computere og telefoner — uden at ofrene skulle klikke på noget som helst. Det eneste, der skulle til, var et møde med skærmdeling slået til. Sårbarheden ramte alle platforme: Windows, macOS, Linux, iOS og Android.

Zoom offentliggjorde detaljerne i sikkerhedsbulletinen ZSB-26015 den 11. august 2026. På det tidspunkt havde firmaet allerede lukket hullet i klienterne, men hele tre måneder gik, fra fejlen blev fundet, til brugerne fik besked. Og en betydelig del af de danske arbejdspladser og uddannelsessteder, der bruger Zoom dagligt, kører stadig på ældre versioner.

Tre CVE-numre og et enkelt tegneværktøj

Sårbarhederne sidder alle sammen i Zooms annoteringsfunktion — det værktøj, der lader mødedeltagere tegne, markere og skrive oven på en delt skærm. Funktionen bruges konstant i undervisning, i designgennemgange og i tekniske supportsessioner.

De tre fejl er:

  • CVE-2026-53413 (CVSS 8.3) — en buffer over-write, altså en skrivning ud over den plads, der er afsat i hukommelsen. Det er den, der muliggør fjernkørsel af kode.
  • CVE-2026-53415 (CVSS 8.3) — en use-after-free-fejl, hvor programmet bruger hukommelse, der allerede er frigivet. Samme konsekvens: kodeafvikling.
  • CVE-2026-53414 (CVSS 6.5) — en buffer over-read, der lækker indholdet af hukommelsen, herunder kodepegere og vtable-adresser. Den bruges til at kortlægge maskinen, inden de to andre fejl udnyttes.

Kernen i problemet er, at en annotation ikke sendes over netværket som et billede. Klienten omdanner tegningen til et struktureret objekt og sender det som en række tælleværdier efterfulgt af data — og modtageren stoler blindt på de tælleværdier, når den skal afgøre, hvor meget der skal læses. Der manglede både en grænsekontrol på en buffer på 128 bytes og en validering af beskedtypen.

Konsekvensen beskriver sikkerhedsforskerne bag fundet i deres tekniske rapport: en for stor tælleværdi "stopper ikke ved objektets slutning — den fortsætter med at skrive fremad gennem stakrammen, ind i de gemte registre og returadressen." Når man kan overskrive en returadresse, kan man i praksis bestemme, hvilken kode maskinen kører næste gang.

AI fandt hullet på under et døgn

Det opsigtsvækkende ved sagen er ikke kun sårbarheden, men måden den blev fundet på. Det israelske sikkerhedsfirma A Security, der har døbt fundet "Zoomsday", oplyser, at hele forløbet fra første analyse til en fungerende exploit tog under 24 timer — og at det blev gjort med offentligt tilgængelige AI-modeller og færre end 20 prompts.

Det er den type arbejde, der indtil for ganske nylig krævede måneders reverse engineering og ressourcer på nationalstatsniveau. At tre kritiske hukommelsesfejl i et af verdens mest brugte kommunikationsprogrammer kan lokaliseres og våbengøres på et døgn af et lille firma med adgang til almindelige AI-værktøjer, ændrer regnestykket for hele branchen. Det gør det også for angriberne.

Tidslinjen for sagen ser sådan ud:

DatoHændelse
8. juni 2026Sårbarhederne opdages
10. juni 2026Rapporteret til Zoom
22. juni 2026Klient-rettelse udrullet (v7.1.0)
15. juli 2026Server-side afværgeforanstaltning aktiveret
11. august 2026Offentliggørelse via ZSB-26015

Zoom oplyser, at der ikke er observeret aktiv udnyttelse af sårbarhederne. Det er en vigtig oplysning — men den gælder kun frem til offentliggørelsen. Nu hvor de tekniske detaljer ligger frit tilgængeligt, skifter risikobilledet.

Hvilke versioner er ramt — og hvad skal du opdatere til?

Ifølge The Hacker News dækker rettelserne fire forskellige Zoom-produkter, og de har hver deres versionsnummer:

  • Zoom Workplace (alle understøttede platforme): opdater til 7.1.5 eller 7.0.6
  • Zoom Workplace VDI Client til Windows: opdater til 7.0.11 eller 6.6.16
  • Zoom Rooms: opdater til 7.1.0
  • Zoom Meeting SDK: opdater til 7.1.0

På computeren tjekker du for opdateringer via menuen Hjælp → Søg efter opdateringer. På mobilen sker det gennem App Store eller Google Play. Selve opdateringen tager under et minut.

For organisationer, der af den ene eller anden grund ikke kan udrulle den nye klient med det samme, findes der en midlertidig løsning: hvis end-to-end-kryptering slås fra på de ældre klienter, kan Zooms servere filtrere de ondsindede annoteringsbeskeder fra, inden de når modtageren. Det er et reelt kompromis — man bytter fortrolighed for beskyttelse mod kodeafvikling — og det bør kun bruges, indtil klienterne er opdateret.

Hvorfor det betyder noget i Danmark

Zoom er ikke en nichetjeneste herhjemme. Flere danske universiteter, herunder Aarhus Universitet og Aalborg Universitet, har egne vejledninger til sikker brug af Zoom Workplace, og platformen bruges bredt til undervisning, eksamener, kundemøder og supportsessioner i private virksomheder.

Det er præcis den brug, der gør denne sårbarhed alvorlig. Angrebet kræver ikke, at ofret installerer noget, klikker på et link eller taster et kodeord. Det kræver kun, at angriberen er med i mødet, og at nogen deler skærm. Et åbent webinar, et møde med en ekstern leverandør eller et undervisningsforløb med et link, der er delt videre, er alt sammen scenarier, hvor uvedkommende kan ende i rummet.

Og fordi sårbarheden rammer alle fem platforme, hjælper det ikke at være Mac- eller iPhone-bruger. Der er ingen platform i dette tilfælde, der er "den sikre".

Praktiske forholdsregler ud over opdateringen:

  • Brug venterum (waiting room) og adgangskode på møder med eksterne deltagere
  • Lås mødet, når alle forventede deltagere er kommet ind
  • Overvej at begrænse, hvem der må bruge annoteringsværktøjet, i møder med mange eksterne
  • Tjek i IT-afdelingen, om Zoom-klienten opdateres automatisk på firmaets maskiner — mange organisationer har slået auto-opdatering fra af hensyn til driftsstabilitet

Konklusion

ZSB-26015 er lukket, og opdateringen er ude. Det egentlige spørgsmål er, hvor hurtigt den bliver installeret. Erfaringen fra tidligere Zoom-sårbarheder er, at der går uger til måneder, før hovedparten af installationerne er opdateret — og det vindue er nu offentligt kendt.

Den anden pointe rækker længere end Zoom. Når et lille sikkerhedsfirma kan finde tre kritiske hukommelsesfejl og bygge en fungerende zero-click-exploit på under 24 timer ved hjælp af AI-modeller, som alle har adgang til, bliver tempoet i patch-cyklussen den afgørende faktor. Softwareleverandørerne får kortere tid til at reagere. Og brugerne får kortere tid til at opdatere.

Hold øje med Zooms sikkerhedsbulletiner på zoom.com/trust/security — og gør det til en vane at klikke "Søg efter opdateringer", inden dagens første møde.

ZoomsikkerhedshulCVE-2026-53413zero-clickskærmdelingcybersikkerhedZoomsday

Flere fra Teknologi