Zoom закрыл критическую уязвимость, позволявшую захватывать аккаунты
Zoom выпустил обновления безопасности для Windows-версий своих продуктов после обнаружения критической уязвимости CVE-2026-53412. Ошибка связана с некорректной проверкой входных данных и могла позволить неавторизованному злоумышленнику провести захват аккаунта через сетевой доступ.
Проблема затрагивала Zoom Desktop Client for Windows до версии 7.0.0, Zoom VDI Client for Windows до версий 7.0.10, 6.6.15 и 6.5.18, а также Zoom Meeting SDK for Windows до версии 7.0.0. Уязвимость получила оценку 9,8 из 10 по шкале CVSS, что соответствует критическому уровню риска.
Компания также закрыла несколько менее опасных уязвимостей. Среди них - CVE-2026-53410, связанная с race condition, CVE-2026-53409 в Zoom Rooms for Windows и CVE-2026-53411 в Zoom Workplace VDI Plugin for Windows. Эти ошибки могли приводить к повышению привилегий или другим атакам при определенных условиях.
Zoom заявила, что обнаружила уязвимости самостоятельно и не видит признаков их эксплуатации в реальных атаках. При этом пользователям и администраторам рекомендуют немедленно обновить затронутые продукты, особенно если Zoom используется в корпоративной среде и подключен к VDI-инфраструктуре.
Случай показывает, что даже привычные инструменты видеосвязи остаются критичной частью корпоративной поверхности атаки. Для компаний риск заключается не только в компрометации отдельных учетных записей, но и в возможном доступе к встречам, контактам, рабочим чатам и интеграциям с другими сервисами.