Zoom предупреждава за критична уязвимост в своя десктоп клиент и софтуерния комплект за разработка (SDK) за Windows, която може да бъде експлоатирана от неудостоверена страна с цел отвличане на акаунти.
Откритият вътрешно проблем със сигурността се проследява като CVE-2026-53412 и получи оценка за сериозност 9.8 от 10.
В становище от тази седмица платформата за съобщения заявява, че уязвимостта засяга Zoom Workplace за Windows преди версия 7.0.0, Windows VDI Client преди версии 7.0.10, 6.6.15 и 6.5.18, както и Meeting SDK за Windows преди версия 7.0.0.
Zoom Workplace е десктоп приложение за сътрудничество, което се използва широко от милиони хора и организации по целия свят. Доставчикът описва проблема като грешка при валидирането на входящите данни, която позволява на неудостоверен потребител да извърши превземане на акаунт чрез мрежов достъп.
За смекчаване на рисковете от CVE-2026-53412 компанията препоръчва на потребителите да инсталират най-новите актуализации.
Новите корекции на Zoom адресират и следните по-малко сериозни уязвимости:
- CVE-2026-53410: Уязвимост от тип race condition (TOCTOU) с висока степен на сериозност, която може да позволи на локален потребител да ескалира привилегии при инсталация или деинсталация.
- CVE-2026-53409: Неправилно управление на привилегиите в Zoom Rooms за Windows, позволяващо локална ескалация на привилегии.
- CVE-2026-53411: Неправилно валидиране на входящи данни в Zoom Workplace VDI Plugin за Windows, което също позволява локална ескалация на привилегии.
Към момента на публикуване няма индикации, че коригираните уязвимости се експлоатират активно при атаки.