Business13 agosto 2026 · 6 min di lettura

Falla Zoom trovata dall'AI in 24 ore: cosa fare in azienda

Tre falle zero-click in Zoom, trovate da un'AI in meno di 24 ore con una ventina di prompt. Cosa deve fare oggi una PMI italiana.

In sintesi

  • Le versioni sicure sono Zoom Workplace 7.1.5 o 7.0.6, Zoom Rooms 7.1.5, Meeting SDK 7.1.5, client VDI 7.0.11 o 6.6.16: tutto ciò che è fermo alla 7.0.5 o precedenti è vulnerabile.
  • Le tre falle (CVE-2026-53413, 53414, 53415) sono state individuate con circa venti richieste a modelli pubblicamente disponibili e un exploit funzionante in meno di 24 ore.
  • In luglio otto agenti autonomi su framework pubblici hanno mappato 21 sistemi governativi taiwanesi e sottratto oltre 2.500 schede del personale in quattro giorni, aggirando le protezioni presentandosi come penetration test autorizzato.
  • L'automazione della ricognizione elimina il filtro economico che finora teneva le PMI fuori dalle campagne su misura.
  • Con la NIS2 (D.lgs. 138/2024, art. 24 c.2 lett. d) e la determinazione ACN 164179 del 14 aprile 2025, entro ottobre 2026 molte PMI fornitrici riceveranno questionari di sicurezza dai clienti in perimetro.

Il 12 agosto sono diventate pubbliche tre vulnerabilità di Zoom che permettono a un partecipante di eseguire codice sul computer di un altro partecipante alla stessa riunione, senza che la vittima clicchi nulla. Il dettaglio che conta per un'impresa non è la falla in sé — succede, si aggiorna, si va avanti. È il modo in cui è stata trovata: un modello di intelligenza artificiale pubblicamente disponibile, circa venti richieste, meno di ventiquattro ore fra il primo tentativo e un exploit funzionante.

Che cosa sono le falle «Zoomsday»?

Sono tre vulnerabilità nel motore che Zoom usa per le annotazioni condivise durante una riunione. CVE-2026-53413 e CVE-2026-53414 sono buffer overflow su stack e heap; CVE-2026-53415 è una scrittura arbitraria in memoria nello stesso parser. Un partecipante malevolo invia dati di collaborazione malformati e ottiene esecuzione di codice sulla macchina di un altro presente, a zero clic.

I ricercatori di a.security, che le hanno segnalate, le classificano come critiche. Zoom le tratta come «alta gravità», perché a suo giudizio serve comunque convincere qualcuno a entrare in una riunione controllata dall'attaccante. È una distinzione che in un'azienda che riceve chiamate da fornitori, consulenti e candidati regge poco.

Le versioni sicure sono Zoom Workplace 7.1.5 o 7.0.6, Zoom Rooms 7.1.5, Meeting SDK 7.1.5, e negli ambienti virtualizzati il client VDI 7.0.11 o 6.6.16 con plugin 7.0.11 o 6.6.15. Tutto ciò che è fermo alla 7.0.5 o a versioni precedenti è vulnerabile, su qualsiasi sistema operativo.

Venti prompt: perché è questo il vero titolo

La cronologia della segnalazione è ordinata: scoperta l'8 giugno, comunicata a Zoom il 10, prima correzione del client il 22 giugno, mitigazione lato server il 15 luglio, divulgazione pubblica l'11 agosto. Due mesi di margine per aggiornare, che è più di quanto capiti di solito.

Quello che si è ristretto non è la finestra della patch: è il costo di trovare il buco. Mappatura della superficie d'attacco, reverse engineering di un protocollo proprietario, analisi dei deserializzatori — è il lavoro che prima richiedeva un ricercatore esperto e settimane di tempo, e che qui è stato fatto in una giornata con strumenti che chiunque può usare.

Non è una notizia sui ricercatori bravi. È una notizia sul fatto che la stessa procedura è alla portata di chi non ha intenzioni difensive, sul software che avete installato oggi in ufficio.

L'attacco si sta automatizzando allo stesso modo?

Sì, ed è già documentato. Nei primi giorni di luglio otto agenti autonomi costruiti su framework pubblici — Hermes e OpenClaw — impacchettati in un kit da 160 MB e 1.395 file, hanno mappato 21 sistemi governativi taiwanesi, compromesso oltre 85 account e sottratto più di 2.500 schede del personale. In quattro giorni, senza supervisione umana continua.

La ricostruzione è della società israeliana Dream, ripresa dal Financial Times. Il particolare che vale la pena leggere due volte: gli aggressori hanno aggirato le protezioni dei modelli presentando l'intera campagna come un penetration test autorizzato. Non hanno bucato l'AI, le hanno raccontato una storia credibile — lo stesso meccanismo che rende efficaci le truffe telefoniche, applicato a una macchina.

Il sistema riordinava da solo le vie d'attacco in base a quello che trovava, e generava nuovi agenti quando una strada si chiudeva. È la parte che un agente uscito dalla sandbox aveva già mostrato in piccolo, qui su scala operativa.

Perché una PMI italiana è un bersaglio più interessante di ieri

Storicamente un'azienda di venti persone non veniva presa di mira su misura per una ragione economica banale: la ricognizione costava ore di lavoro umano, e quelle ore rendevano di più puntate su un bersaglio grande. Le PMI subivano attacchi di massa — phishing generico, ransomware a strascico — non campagne cucite addosso.

L'automazione della ricognizione toglie di mezzo quel calcolo. Se mappare l'infrastruttura di un'azienda, capire quali versioni di software usa e ordinare le vie d'ingresso costa qualche euro di API invece di due giornate di analista, la dimensione del bersaglio smette di essere un filtro. Lo stesso ragionamento che rende oggi conveniente clonare la voce di un amministratore per una truffa da poche decine di migliaia di euro.

E la videoconferenza è il punto più esposto che una PMI italiana abbia, perché è l'unico programma in cui fa entrare abitualmente persone che non lavorano lì.

Che cosa fare in azienda questa settimana

Cinque cose concrete, in ordine di urgenza.

Verificare la versione su ogni macchina, non solo sui portatili dei soci. Menu Zoom, «Controlla aggiornamenti», e poi attivare l'aggiornamento automatico dove è stato disattivato per non far comparire finestre durante le riunioni.

Contare i dispositivi dimenticati: la sala riunioni con Zoom Rooms, il tablet all'ingresso, il PC del magazzino, i client VDI. Sono le macchine che nessuno aggiorna perché nessuno le considera postazioni.

Fare l'inventario di ciò che si aggancia alle riunioni. Bot di trascrizione come Granola o Fireflies, registratori, integrazioni con il CRM: ognuno è un partecipante in più e una superficie in più. La procedura è la stessa dell'inventario degli strumenti AI, e se non l'avete ancora fatto questo è il momento.

Chiudere l'ingresso libero: sala d'attesa attiva, niente link di riunione permanenti nei calendari condivisi o in fondo alle firme email.

Assegnare il compito a una persona. Qualcuno in azienda deve avere scritto nel proprio ruolo di leggere i bollettini di sicurezza dei tre o quattro programmi su cui gira il lavoro. Senza un nome, non lo fa nessuno.

La NIS2 trasforma tutto questo in un obbligo contrattuale?

Per molte PMI sì, per via indiretta. Il D.lgs. 138/2024 chiede ai soggetti in perimetro di gestire la sicurezza della catena di fornitura, compresi i rapporti con i fornitori diretti (art. 24, comma 2, lett. d). Chi fornisce un'azienda NIS si vede quindi arrivare clausole su vulnerabilità, notifica degli incidenti e livelli di servizio.

La determinazione ACN 164179 del 14 aprile 2025 fissa le misure di base per i soggetti essenziali con diciotto mesi di tempo dalla notifica: siamo intorno a ottobre 2026. Nei prossimi mesi molte PMI italiane riceveranno questionari di sicurezza dai propri clienti, e «da quanto tempo non aggiornate i client di videoconferenza» è esattamente il tipo di domanda che ci sarà dentro. Vale la pena arrivarci con una risposta invece che con una promessa.

Serve cambiare strumento di videoconferenza?

No. Una falla trovata e corretta in due settimane è il segno di un prodotto seguito, non abbandonato: il concorrente che non ha CVE pubbliche spesso non ha ricercatori che lo guardano. La domanda utile non è quale programma usare, ma quanto tempo passa in azienda fra l'uscita di una correzione e la sua installazione.

Quel numero, oggi, è l'unica difesa che scala insieme all'attacco.

Domande frequenti

Quale versione di Zoom devo avere installata per essere al sicuro?

Zoom Workplace 7.1.5 oppure 7.0.6, Zoom Rooms 7.1.5, Meeting SDK 7.1.5. Negli ambienti virtualizzati servono il client VDI 7.0.11 o 6.6.16 e il plugin 7.0.11 o 6.6.15. Le versioni 7.0.5 e precedenti sono vulnerabili su tutti i sistemi operativi.

L'attacco funziona anche se non clicco su niente?

Sì. Le falle sono zero-click: basta trovarsi nella stessa riunione di un partecipante malevolo, che invia dati di annotazione malformati. Non serve scaricare file, aprire link o approvare richieste. È per questo che i ricercatori le classificano come critiche, mentre Zoom le considera ad alta gravità.

La mia azienda è troppo piccola per interessare a qualcuno?

Era vero finché la ricognizione costava ore di lavoro umano. Con agenti che mappano l'infrastruttura di un bersaglio per pochi euro di API, la dimensione smette di essere un filtro: cambia il costo dell'attacco, non il valore del bottino.

La NIS2 si applica anche a una PMI che non è in perimetro?

Non direttamente, ma per via contrattuale sì. I soggetti in perimetro devono gestire la sicurezza dei fornitori diretti (art. 24 c.2 lett. d del D.lgs. 138/2024) e trasferiscono gli obblighi a valle con clausole su vulnerabilità, notifica degli incidenti e livelli di servizio.

Fonti

Continua a leggere

Tutti gli articoli →
Ogni giovedì

Tre notizie, un caso d'uso, un tool. Niente altro.

La versione scritta di quello che qui esce durante la settimana, tagliata per chi deve decidere.

Un'email a settimana, disiscrizione con un clic. Informativa privacy.

ELEVIACOM

Serve una mano ad applicarlo davvero?

Progettiamo chatbot, automazioni e agenti AI su misura per PMI italiane. La prima valutazione è gratuita e finisce con un documento, non con un preventivo.