A Zoom biztonsági frissítéseket adott ki egy kritikus biztonsági hibára a Zoom Workplace for Windows esetében, amely fiókátvételt tehetett lehetővé.
A CVE-2026-53412 azonosítón követett sebezhetőség (CVSS pontszám: 9,8) a Zoom Desktop Client for Windows, a Zoom VDI Client for Windows és a Zoom Meeting SDK for Windows termékeket érinti.
„A Zoom Desktop Client for Windows, a Zoom VDI Client for Windows és a Zoom Meeting SDK for Windows nem megfelelő bemenetellenőrzése lehetővé teheti, hogy egy nem hitelesített felhasználó hálózati hozzáféréssel fiókátvételt hajtson végre” – közölte a Zoom a héten kiadott biztonsági közleményében.
A mostani biztonsági javítások három további, magas kockázatú hibát is kezelnek:
- CVE-2026-53411 (CVSS pontszám: 7,8) – Nem megfelelő bemenetellenőrzés a Zoom Workplace VDI Plugin for Windows komponensben a 6.6.14-es verzió előtt, ami lehetővé teheti, hogy egy hitelesített felhasználó helyi hozzáféréssel jogosultságot emeljen.
- CVE-2026-53410 (CVSS pontszám: 7,0) – Time-of-check to time-of-use (TOCTOU) versenyhelyzet sebezhetőség bizonyos Zoom Clients for Windows telepítési és eltávolítási folyamatában, amely lehetővé teheti, hogy egy hitelesített helyi felhasználó jogosultságot emeljen.
- CVE-2026-53409 (CVSS pontszám: 7,8) – Nem megfelelő jogosultságkezelés a Zoom Rooms for Windows termékben a 7.1.0-s verzió előtt, ami lehetővé teheti, hogy egy hitelesített felhasználó helyi hozzáféréssel jogosultságot emeljen.
A CVE-2026-53410 az alábbi termékeket érinti:
- Zoom Workplace for Windows 7.0.5 előtti verziók
- Zoom Workplace VDI Client for Windows 6.5.17 és 6.6.14 előtti verziók a saját águkban
- Zoom Workplace VDI plugin for Windows 6.5.17 és 6.6.14 előtti verziók a saját águkban
- Zoom Rooms for Windows 7.0.5 előtti verziók
- Remote Control for Zoom Contact Center for Windows 7.0.0 előtti verziók
Jelenleg nincs arra utaló jel, hogy bármelyik sebezhetőséget aktívan kihasználnák valós támadásokban. A felhasználók a legújabb frissítések telepítésével gondoskodhatnak a védelemről.

