Teknoloji

Zoom’da Kritik Sıfır Tıklama Açığı: Android ve iPhone Dahil Cihazlar Ele Geçirilebiliyordu

Dünyanın en yaygın görüntülü görüşme platformlarından Zoom, oldukça ciddi bir güvenlik açığıyla gündemde. Güvenlik araştırmacıları, Zoom toplantısındaki kötü niyetli bir katılımcının başka bir kullanıcının cihazında uzaktan kod çalıştırmasına kadar ilerleyebilen güvenlik açıkları keşfetti.

Üstelik saldırının en dikkat çekici yönü, hedef kullanıcının zararlı bir bağlantıya tıklamasına, dosya indirmesine veya ek bir izin vermesine ihtiyaç duyulmamasıydı. Araştırmacıların ortaya koyduğu senaryoda, ekran paylaşımının kullanıldığı aynı Zoom toplantısında bulunmak saldırının gerçekleşmesi için yeterli olabiliyordu. Açık; Windows, macOS, Linux, Android ve iOS dahil Zoom’un desteklediği platformları etkiliyordu.

Daha da çarpıcı olan ise güvenlik araştırmacılarının söz konusu açıkları tespit ederken halka açık yapay zeka modellerinden yararlanması. Araştırmaya göre güvenlik açıklarının bulunması ve çalışan bir saldırı zincirinin oluşturulması 20’den az yapay zeka komutuyla gerçekleştirildi.

Zoom açığı ekran paylaşımı özelliğinde ortaya çıktı

A Security tarafından keşfedilen ve araştırmacıların “ZOOMSDAY” adını verdiği güvenlik problemi, Zoom’un ekran paylaşımı sırasında kullanılan gerçek zamanlı açıklama ve çizim (annotation) sisteminden kaynaklanıyordu.

Zoom’daki annotation özelliği; ekran paylaşımı sırasında katılımcıların ekrana çizim yapmasına, metin eklemesine ve belirli alanları işaretlemesine imkân tanıyor. Normalde oldukça basit görünen bu özellik, arka planda diğer katılımcılardan gelen annotation verilerini işleyen bir protokol kullanıyor.

Araştırmacılar, özel olarak hazırlanmış verilerin Zoom istemcisine gönderilmesiyle belleğin hatalı biçimde işlenebildiğini keşfetti. Zoom’un resmi güvenlik bültenine göre CVE-2026-53413 olarak takip edilen temel açık, annotation işlevindeki eksik sınır kontrolünün buffer overwrite yani arabellek üzerine yazma problemine neden olabilmesiyle bağlantılı. Bunun sonucunda bir toplantı katılımcısının ağ üzerinden başka bir katılımcının cihazında uzaktan kod çalıştırması (RCE) mümkün hale gelebiliyordu. Zoom açığa 8,3 CVSS puanı ve “High” (Yüksek) önem derecesi verdi.

Android ve iOS cihazlar da risk altındaydı

Sorunun yalnızca masaüstü Zoom uygulamalarını etkilememesi açığın önemini daha da artırıyor.

Araştırmacıların bulgularına göre aynı sistem farklı Zoom istemcilerinde kullanıldığı için güvenlik açığı Windows, macOS ve Linux bilgisayarların yanı sıra Android telefonları, Android tabletleri, iPhone ve iPad modellerini de kapsıyordu. WIRED tarafından aktarılan araştırmada da Zoom’un desteklediği işletim sistemlerinin tamamının etkilendiği belirtiliyor.

Bu nedenle potansiyel saldırının etki alanı oldukça genişti. Başarılı bir uzaktan kod çalıştırma saldırısı, saldırganın ele geçirdiği süreç ve işletim sistemindeki diğer güvenlik mekanizmalarına bağlı olarak kişisel verilere erişme, ek zararlı yazılım çalıştırma veya cihaz üzerinde başka işlemler gerçekleştirme amacıyla kullanılabilir.

Ancak burada önemli bir noktanın altını çizmek gerekiyor: güvenlik açığının bu tür yeteneklere sahip olması, tüm Zoom kullanıcılarının cihazlarının ele geçirildiği anlamına gelmiyor. Şu anda kamuya açıklanan bilgiler, açığın teknik olarak istismar edilebildiğini gösteriyor.

Saldırı için kurbanın bağlantıya tıklaması gerekmiyordu

ZOOMSDAY’i özellikle tehlikeli hale getiren konu ise saldırının kullanıcıdan ek bir etkileşim beklememesi.

Geleneksel saldırılarda kullanıcıların sahte bir bağlantıya tıklaması, zararlı bir dosya açması veya bir uygulama yüklemesi gerekebiliyor. Buradaki saldırı zincirinde ise kötü niyetli kişinin hedef kullanıcıyla ekran paylaşımının gerçekleştiği aynı Zoom toplantısında bulunması yeterli olabiliyordu.

WIRED’ın aktardığı araştırmaya göre saldırı sessiz biçimde gerçekleştirilebiliyor ve hedef kişinin saldırıya ilişkin belirgin bir uyarı görmesi gerekmiyordu.

Bu durum özellikle şirket toplantıları, uzaktan eğitim görüşmeleri, çevrim içi etkinlikler ve daha geniş katılımlı Zoom görüşmeleri açısından güvenlik açığının önemini artırıyor.

Yapay zeka güvenlik açıklarını bulmayı hızlandırıyor

Araştırmanın teknoloji dünyası açısından belki de en önemli taraflarından biri yapay zekanın siber güvenlik alanındaki hızla büyüyen rolü.

A Security araştırmacıları, güvenlik açıklarını araştırmak için kamuya açık yapay zeka modellerinden yararlandı. Araştırmacıların açıklamasına göre güvenlik açıklarının tespit edilmesi ve çalışan bir saldırının hazırlanması 20’den az prompt ile bir günden kısa sürede mümkün oldu.

Bu gelişme yapay zekanın siber güvenlik açısından iki taraflı etkisini bir kez daha gösteriyor. Yapay zeka destekli sistemler yazılımlardaki güvenlik açıklarının geliştiriciler ve güvenlik ekipleri tarafından daha hızlı bulunmasını sağlayabilirken, aynı yeteneklerin kötü niyetli kişiler tarafından kullanılması da güvenlik araştırmalarına giriş bariyerini düşürebilir.

Dolayısıyla önümüzdeki dönemde yazılım şirketleri ile saldırganlar arasındaki güvenlik yarışında AI destekli güvenlik araçlarının giderek daha önemli hale gelmesi beklenebilir.

Zoom üç güvenlik açığını doğruladı

Zoom, 11 Ağustos 2026 tarihinde yayınladığı güvenlik bültenlerinde araştırmayla bağlantılı üç farklı güvenlik açığını kamuoyuna açıkladı.

Bunlardan CVE-2026-53413, arabellek üzerine yazma problemi nedeniyle uzaktan kod çalıştırmaya yol açabilen ve 8,3 CVSS puanına sahip yüksek riskli açık olarak listelendi. CVE-2026-53414, annotation sistemindeki bir buffer over-read problemi ve hizmet engelleme saldırısına yol açabilmesi nedeniyle 6,5 CVSS puanıyla orta seviyede değerlendirildi. CVE-2026-53415 ise use-after-free sınıfındaki başka bir yüksek riskli güvenlik açığı olarak yayımlandı.

Zoom, kullanıcıların en güncel güvenlik düzeltmelerini alabilmeleri için uygulamalarını en son sürüme yükseltmelerini tavsiye ediyor.

Hangi Zoom sürümleri etkileniyor?

Zoom’un CVE-2026-53413 için yayımladığı resmi güvenlik bültenine göre etkilenen ürünler ve güvenli sürüm eşikleri şu şekilde:

  • Zoom Workplace: İlgili sürüm dallarında 7.1.5 ve 7.0.6 öncesindeki sürümler
  • Zoom Workplace VDI Client for Windows: İlgili dallarda 7.0.11 ve 6.6.16 öncesindeki sürümler
  • Zoom Rooms: Desteklenen tüm platformlarda 7.1.0 öncesi
  • Zoom Meeting SDK: Desteklenen tüm platformlarda 7.1.0 öncesi

Bu sürüm bilgileri Zoom’un 11 Ağustos 2026 tarihli resmi ZSB-26015 güvenlik bülteninde yer alıyor.

Zoom kullanıcıları ne yapmalı?

Zoom kullanıyorsanız yapılması gereken en önemli işlem oldukça basit: uygulamayı mümkün olan en güncel sürüme yükseltmek.

Bilgisayar kullanıcıları Zoom’un kendi güncelleme mekanizmasını veya resmi indirme merkezini kullanabilir. Android kullanıcıları Google Play Store, iPhone ve iPad kullanıcıları ise App Store üzerinden Zoom Workplace uygulamasının güncel olup olmadığını kontrol edebilir.

Zoom hem istemci hem de sunucu tarafında güvenlik düzeltmeleri uygulamış durumda ve şirket de kullanıcılarına en son güncellemeleri yüklemelerini tavsiye ediyor. Bu nedenle güncel Zoom sürümünü kullanan kişilerin eski ve savunmasız istemcilerde bulunan açık nedeniyle görüntülü görüşmelerini tamamen bırakmasını gerektiren bir durum bulunmuyor.

ZOOMSDAY vakası ise bundan daha büyük bir değişime işaret ediyor: yapay zeka artık yalnızca yazılım geliştirmeyi değil, güvenlik açıklarının bulunma hızını da ciddi biçimde değiştirmeye başlıyor. Önümüzdeki dönemde uygulamaları düzenli güncel tutmak, sıradan kullanıcılar için her zamankinden daha önemli hale gelebilir.

İlgili Haberler

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Başa dön tuşu