Prehľad situácie
Spoločnosť Zoom vydala bezpečnostné aktualizácie, ktoré opravujú štyri zraniteľnosti vo svojich produktoch pre systém Windows. Najzávažnejšia z nich má kritické hodnotenie CVSS 9,8 a umožňuje neautentizovanému vzdialenému útočníkovi prevziať kontrolu nad používateľským účtom. Zvyšné tri zraniteľnosti sú vysoko závažné (CVSS 7,0 – 7,8) a týkajú sa eskalácie oprávnení zo strany lokálneho útočníka.
Technické detaily
CVE-2026-53412 (CVSS 9,8 – kritická)
Zraniteľnosť je spôsobená nesprávnou validáciou vstupu (CWE-20) v produktoch Zoom Workplace for Windows a Zoom Workplace VDI Client for Windows. Neautentizovaný vzdialený útočník ju môže zneužiť na prevzatie kontroly nad používateľským účtom.
CVE-2026-53410 (CVSS 7,0 – vysoká)
Ide o tzv. TOCTOU (Time-of-check Time-of-use) race condition (CWE-367) – zraniteľnosť vyplýva z časového okna medzi overením a použitím prostriedku počas procesu inštalácie a odinštalovania v produktoch Zoom Clients for Windows. Autentizovaný lokálny útočník ju môže zneužiť na zvýšenie svojich oprávnení.
CVE-2026-53409 (CVSS 7,8 – vysoká)
Nesprávna správa oprávnení (CWE-20) v produkte Zoom Rooms for Windows umožňuje autentizovanému lokálnemu útočníkovi eskalovať svoje oprávnenia.
CVE-2026-53411 (CVSS 7,8 – vysoká)
Nesprávne overovanie vstupu (CWE-20) v produkte Zoom Workplace VDI Plugin for Windows umožňuje autentizovanému lokálnemu útočníkovi eskalovať svoje oprávnenia.
Dotknuté produkty a opravené verzie
| Produkt | Opravená verzia |
|---|---|
| Zoom Workplace for Windows | 7.0.5 |
| Zoom Workplace VDI Client for Windows | 7.0.10, 6.6.15, 6.5.18 |
| Zoom Workplace VDI Plugin for Windows | 6.6.14, 6.5.17 |
| Zoom Rooms for Windows | 7.1.0 |
| Remote Control for Zoom Contact Center for Windows | 7.0.0 |
Kontext zneužitia
Zoom v súčasnosti neeviduje aktívne zneužívanie žiadnej z uvedených zraniteľností. Najvyššie riziko predstavuje kritická zraniteľnosť CVE-2026-53412, keďže na jej zneužitie nie je potrebná autentizácia a útočník ju môže spustiť vzdialene, čo z nej robí najurgentnejšiu prioritu pri nasadzovaní opráv.
Odporúčania a zmiernenie rizika
- Bezodkladne aktualizujte Zoom Workplace for Windows a Zoom Workplace VDI Client for Windows na opravené verzie – ide o zraniteľnosť s kritickým dopadom.
- Aktualizujte aj ostatné dotknuté produkty (Zoom Rooms for Windows, Zoom Workplace VDI Plugin for Windows, Remote Control for Zoom Contact Center for Windows) na uvedené opravené verzie.
- Organizácie využívajúce VDI prostredia by mali overiť, že aktualizáciu dostanú všetky inštancie klienta aj pluginu, keďže sa zraniteľnosti týkajú viacerých komponentov.
- Odporúča sa zapnúť automatické aktualizácie tam, kde je to možné, aby sa minimalizovalo okno expozície.
Záverečné hodnotenie
Kombinácia kritickej vzdialene zneužiteľnej zraniteľnosti s tromi zraniteľnosťami umožňujúcimi eskaláciu lokálnych oprávnení predstavuje reálne riziko najmä pre firemné prostredia s rozsiahlym nasadením Zoom klientov. Aktualizácia na opravené verzie by mala byť prioritou, najmä pre CVE-2026-53412.
Viac informácii: