Zoom opravuje štyri zraniteľnosti, jednu s kritickým hodnotením

Prehľad situácie

Spoločnosť Zoom vydala bezpečnostné aktualizácie, ktoré opravujú štyri zraniteľnosti vo svojich produktoch pre systém Windows. Najzávažnejšia z nich má kritické hodnotenie CVSS 9,8 a umožňuje neautentizovanému vzdialenému útočníkovi prevziať kontrolu nad používateľským účtom. Zvyšné tri zraniteľnosti sú vysoko závažné (CVSS 7,0 – 7,8) a týkajú sa eskalácie oprávnení zo strany lokálneho útočníka.

Technické detaily

CVE-2026-53412 (CVSS 9,8 – kritická)
Zraniteľnosť je spôsobená nesprávnou validáciou vstupu (CWE-20) v produktoch Zoom Workplace for Windows a Zoom Workplace VDI Client for Windows. Neautentizovaný vzdialený útočník ju môže zneužiť na prevzatie kontroly nad používateľským účtom.

CVE-2026-53410 (CVSS 7,0 – vysoká)
Ide o tzv. TOCTOU (Time-of-check Time-of-use) race condition (CWE-367) – zraniteľnosť vyplýva z časového okna medzi overením a použitím prostriedku počas procesu inštalácie a odinštalovania v produktoch Zoom Clients for Windows. Autentizovaný lokálny útočník ju môže zneužiť na zvýšenie svojich oprávnení.

CVE-2026-53409 (CVSS 7,8 – vysoká)
Nesprávna správa oprávnení (CWE-20) v produkte Zoom Rooms for Windows umožňuje autentizovanému lokálnemu útočníkovi eskalovať svoje oprávnenia.

CVE-2026-53411 (CVSS 7,8 – vysoká)
Nesprávne overovanie vstupu (CWE-20) v produkte Zoom Workplace VDI Plugin for Windows umožňuje autentizovanému lokálnemu útočníkovi eskalovať svoje oprávnenia.

Dotknuté produkty a opravené verzie

ProduktOpravená verzia
Zoom Workplace for Windows7.0.5
Zoom Workplace VDI Client for Windows7.0.10, 6.6.15, 6.5.18
Zoom Workplace VDI Plugin for Windows6.6.14, 6.5.17
Zoom Rooms for Windows7.1.0
Remote Control for Zoom Contact Center for Windows7.0.0

Kontext zneužitia

Zoom v súčasnosti neeviduje aktívne zneužívanie žiadnej z uvedených zraniteľností. Najvyššie riziko predstavuje kritická zraniteľnosť CVE-2026-53412, keďže na jej zneužitie nie je potrebná autentizácia a útočník ju môže spustiť vzdialene, čo z nej robí najurgentnejšiu prioritu pri nasadzovaní opráv.

Odporúčania a zmiernenie rizika

  • Bezodkladne aktualizujte Zoom Workplace for Windows a Zoom Workplace VDI Client for Windows na opravené verzie – ide o zraniteľnosť s kritickým dopadom.
  • Aktualizujte aj ostatné dotknuté produkty (Zoom Rooms for Windows, Zoom Workplace VDI Plugin for Windows, Remote Control for Zoom Contact Center for Windows) na uvedené opravené verzie.
  • Organizácie využívajúce VDI prostredia by mali overiť, že aktualizáciu dostanú všetky inštancie klienta aj pluginu, keďže sa zraniteľnosti týkajú viacerých komponentov.
  • Odporúča sa zapnúť automatické aktualizácie tam, kde je to možné, aby sa minimalizovalo okno expozície.

Záverečné hodnotenie

Kombinácia kritickej vzdialene zneužiteľnej zraniteľnosti s tromi zraniteľnosťami umožňujúcimi eskaláciu lokálnych oprávnení predstavuje reálne riziko najmä pre firemné prostredia s rozsiahlym nasadením Zoom klientov. Aktualizácia na opravené verzie by mala byť prioritou, najmä pre CVE-2026-53412.


Viac informácii:

https://www.zoom.com/en/trust/security-bulletin/zsb-26014