줌(Zoom) 플랫폼의 주석 시스템에서 새로 발견된 취약점에 따르면, 공격자는 피해자가 링크를 클릭하거나 파일을 다운로드하거나 특정 행동을 승인할 필요 없이 줌 회의를 통해 참가자의 기기를 장악할 수 있는 진입점을 확보할 수 있는 것으로 나타났다.
이스라엘 사이버보안 기업 A Security가 발견하고 “Zoomsday”라고 명명한 이 결함으로 인해, 악의적인 참가자가 특수하게 조작된 주석 데이터를 전송하여 다른 참가자의 기기에서 메모리를 손상시키고 잠재적으로 원격 코드 실행을 달성할 수 있게 되었습니다.
이번 취약점 공개는 특히 암호화폐 사용자나 개인적으로 알지 못하는 사람들과 정기적으로 온라인 회의에 참여하는 기타 중요 표적들에게 큰 관련성이 있습니다.
줌스데이(Zoomsday) 공격이 기기를 장악하는 방법
이 취약점은 회의 중에 참가자가 그림을 그리거나, 텍스트를 추가하거나, 다른 콘텐츠를 공유할 수 있게 해주는 Zoom의 주석 기능에 있습니다.
한 보안 연구에 따르면, 이 기능에서 사용하는 독점 프로토콜이 수신 데이터를 자동으로 처리하여 악성 메시지가 다른 참가자에게 전달될 수 있는 경로를 만들어낸다는 사실이 밝혀졌습니다.
가장 심각한 결함인 CVE-2026-53413은 텍스트 주석 시스템에서 경계 검사가 누락된 것과 관련이 있습니다.
의도된 메모리 영역을 벗어나 쓰도록 설계된 데이터를 전송함으로써, 공격자는 다른 참가자의 컴퓨터에서 자신의 코드를 실행할 가능성이 있습니다.
A Security는 자사 연구진이 이 문제를 악용할 수 있었던 이유에 대해 “모든 Zoom 클라이언트는 수신하는 모든 데이터를 자동으로 구문 분석하므로, 특수하게 조작된 메시지를 전송해 수신 클라이언트의 메모리를 손상시키고 그 위에서 코드를 실행할 수 있기 때문”이라고 설명했습니다.
이 공격은 회의를 주최하거나 참여하는 사람이 수행할 수 있으며, 주석 프로토콜에 의해 생성된 직접 통신 채널을 통해 개별 참가자를 표적으로 삼을 수 있습니다.
이 회사는 다음과 같이 밝혔습니다.
“이 익스플로잇을 통해 공격자는 회의에 참여하거나 회의를 주최하여 임의의 참가자를 표적으로 삼을 수 있으며, 피해자의 별도 조치나 침해 사실을 알리는 시각적 신호 없이도 해당 기기를 장악할 수 있습니다.”
연구진은 또한 원격 코드 실행으로 이어질 수 있는 ‘사용 후 해제(use-after-free)’ 취약점인 CVE-2026-53415를 확인했으며, CVE-2026-53414는 버퍼 오버리드(buffer overread)를 통해 서비스 거부(DoS) 상태를 유발하는 데 악용될 수 있다고 밝혔다.
CVE-2026-53413과 CVE-2026-53415에는 8.3이라는 높은 심각도의 CVSS 점수가 부여된 반면, CVE-2026-53414는 중간 심각도로 평가되었습니다.
AI 덕분에 연구원들이 익스플로잇을 신속하게 개발할 수 있었다
A Security는 연구원들이 공개된 AI 모델과 공격적 보안 테스트 시스템을 사용하여 소프트웨어를 조사한 후, 지난 6월 Zoom에 해당 취약점을 보고했다.
이 회사는 20개 미만의 프롬프트만으로도 결함을 식별하고 24시간 이내에 작동하는 익스플로잇을 개발하는 데 충분했다고 밝혔다.
성공적인 제로클릭 익스플로잇은 표적 사용자의 어떠한 조치도 필요로 하지 않는다는 점을 감안하여, 연구진은 줌이 클라이언트 측 수정 사항과 서버 측 보호 조치를 준비하는 동안 공개를 보류했다.
A Security는 다음과 같이 말했습니다.
“제로 클릭 RCE는 사용자 상호작용이 필요하지 않기 때문에, 우리는 패치를 공개하기 전에 고객들이 클라이언트 패치와 서버 측 완화 조치를 모두 받을 수 있는 시간을 확보하는 것을 최우선으로 삼았습니다.”
이번 사건은 AI 기반 보안 연구가 널리 사용되는 소프트웨어의 취약점 발견 및 테스트를 가속화할 수 있는 동시에, 심각한 결함이 발견된 후 방어 측이 대응할 수 있는 시간을 줄여버릴 수도 있음을 보여줍니다.
줌(Zoom)의 종단 간 암호화가 문제를 일으키는 이유
줌은 악성 주석 메시지가 취약한 클라이언트에 도달하기 전에 이를 식별하고 차단하도록 설계된 서버 측 보호 기능을 도입했습니다.
그러나 이 보호 기능에는 중요한 한계가 있습니다.
줌은 종단 간(E2EE) 암호화 회의 내부의 트래픽을 검사할 수 없는데, 이는 암호화된 콘텐츠에 자사 서버가 접근할 수 없기 때문이다.
그 결과, 취약한 버전의 줌 클라이언트를 실행하는 사용자는 서버 측 완화 조치가 적용되어 있더라도 E2EE 회의를 사용할 때 여전히 위험에 노출될 수 있다.
구형이고 취약한 클라이언트를 안전하게 보호하려면 종단 간 암호화를 해제해야 합니다. (출처: A Security)
따라서 보안 전문가들은 Zoom 클라이언트를 업데이트하는 것이 여전히 가장 신뢰할 수 있는 보호 수단이라고 말했습니다.
Rapid7의 취약점 인텔리전스 책임자인 더글러스 맥키(Douglas McKee)는 다음과 같이 말했습니다.
“관리형 환경의 경우, 사용자가 직접 업데이트하도록 의존하기보다는 최소 클라이언트 버전을 강제 적용해야 합니다.”
그는 또한 대기실, 인증된 사용자 요구 사항 및 패스코드를 사용하여 공격 표면에 노출될 수 있는 사용자 수를 줄이는 한편, 필요하지 않은 곳에서는 주석 달기 등의 기능을 제한할 것을 권장했습니다.
어떤 줌 버전을 업데이트해야 하나요?
줌은 영향을 받은 제품에 대해 지원되는 모든 플랫폼에 걸쳐 수정 패치를 출시했습니다.
워크플레이스 사용자는 유지 관리 중인 브랜치에 따라 버전 7.1.5 또는 7.0.6으로 업그레이드해야 합니다.
Zoom Rooms 버전 7.1.5 및 Meeting SDK 버전 7.1.5에도 세 가지 주석 기능 관련 취약점에 대한 수정 사항이 포함되어 있습니다.
또한 이 회사는 정보 유출로 이어질 수 있는 경로 탐색(path traversal) 취약점인 CVE-2026-53416에 대해 별도로 패치를 적용했으며, 정보 유출로 이어질 수 있는 경로 탐색 취약점에 대한 패치를 별도로 배포했습니다. 해당 패치는 Windows용 Workplace VDI 클라이언트 버전 7.0.11 및 6.6.16, 그리고 Workplace VDI 플러그인 버전 7.0.11 및 6.6.15에 적용되었습니다.
보안 연구원들은 엔드포인트 보호 도구를 패치 설치의 대체 수단으로 간주해서는 안 된다고 밝혔다.
이 취약점이 암호화폐 사용자에게 중요한 이유
회의 중에 기기를 해킹당할 수 있다는 점은 동일한 컴퓨터에서 디지털 자산을 관리하는 사람들에게 심각한 위험을 초래합니다.
공격에 성공한 공격자는 해당 기기에 저장된 거래소 계정, 지갑 애플리케이션, 개인 문서, 인증 정보 및 기타 정보에 접근할 가능성이 있습니다.
한 보안 전문가는 피해자의 기기에서 실행되는 악성 코드가 개인 정보를 탈취하거나, 마이크나 카메라를 작동시키거나, 추가 악성코드를 설치하는 데에도 사용될 수 있다고 말했습니다.
이러한 위험은 공격자들이 가짜 줌(Zoom) 회의와 사회공학 기법을 반복적으로 활용해 업계 전문가들을 표적으로 삼아온 암호화폐 분야에서 더욱 두드러집니다.
북한과 연계된 위협 행위자들은 이전에 해킹당한 텔레그램 계정과 딥페이크 화상 통화를 이용해, 피해자들이 회의 문제 해결에 필요한 소프트웨어로 위장한 악성코드를 설치하도록 유도한 바 있습니다.
THORChain의 공동 창립자 JP Thor는 2025년 9월, 정상적인 줌(Zoom) 회의로 보이는 곳에 참여한 후 약 130만 달러의 손실을 입었습니다.
최근 공개된 취약점들은 이러한 공격에서 전통적으로 사용되던 장애물 중 하나인 ‘피해자를 설득해 악성 소프트웨어를 설치하게 하는 것’을 제거해 줍니다.
취약점이 있는 줌 클라이언트를 사용할 경우, 공격자가 동일한 회의에 성공적으로 접속하면 참가자에게 가짜 업데이트를 다운로드하도록 설득할 필요 없이 해당 기기를 악용할 가능성이 있습니다.
보안 팀은 공격 표면을 줄일 것을 촉구받았습니다
한 보안 전문가는 조직이 의심스러운 악용 시도가 발생한 후 비정상적인 행동을 모니터링할 수 있다고 말했습니다.
연구진은 정상적인 회의 중에는 줌 클라이언트가 브라우저, 셸 또는 스크립트 인터프리터를 실행할 이유가 거의 없으므로, 이러한 활동이 탐지에 유용할 수 있다고 지적했습니다.
또한 연구진은 메모리 손상 시도가 실패할 경우 공격자가 안정적인 코드 실행에 성공하기 전에 시스템이 충돌할 수 있으므로, 애플리케이션 충돌 보고서를 중앙에서 수집할 것을 권고했습니다.
신뢰할 수 없는 참가자가 포함된 회의의 경우, A Security의 CEO 요시 토라티(Yossi Torati)는 다음과 같이 말했습니다.
“신뢰할 수 없는 상대와 통화할 때는 브라우저 클라이언트나 전용 VM을 사용하면 노출 위험을 크게 줄일 수 있습니다.”
그러나 당장 취할 수 있는 방어책은 여전히 간단합니다. 영향을 받은 Zoom 소프트웨어를 업데이트하고, 불필요한 회의 접근을 제한하며, 종단 간 암호화로 인해 Zoom이 트래픽을 검사할 수 없는 경우 서버 측 필터링에 의존하지 않는 것입니다.