Уязвимость в Windows-клиентах Zoom позволяет удалённо выполнить код

vulnerability

Недостаточная проверка вводимых данных в ряде продуктов Zoom для операционной системы Windows открывает возможность удалённого воздействия на конфиденциальность, целостность и доступность защищаемой информации. Проблема подтверждена производителем, который уже выпустил обновления для всех затронутых версий.

Детали уязвимости

Уязвимость получила идентификатор CVE-2026-53412 и внесена в Банк данных угроз безопасности информации (BDU:2026-10991). Согласно бюллетеню Zoom ZSB-26014, под угрозой находятся Zoom Workplace for Windows до версии 7.0.0, Zoom Workplace VDI Client for Windows до версий 6.5.18, 6.6.15 и 7.0.10, а также Zoom Meeting SDK for Windows до версии 7.0.0. Все перечисленные продукты относятся к прикладному программному обеспечению информационных систем.

Причина уязвимости - ошибка категории CWE-20, то есть недостаточная проверка входных данных. На практике это означает, что злоумышленник, действующий удалённо, может отправить специально сформированный запрос или данные, которые будут некорректно обработаны приложением. В результате атакующий способен вызвать выполнение произвольного кода на устройстве жертвы, захватить контроль над учётной записью Zoom или нарушить работу сервиса. Базовая оценка CVSS 3.1 составляет 9,8 балла из десяти, что соответствует критическому уровню опасности. Вектор атаки - сетевой, для эксплуатации не требуются привилегии и взаимодействие с пользователем.

Продукты Zoom широко используются для видеоконференций как в частном, так и в корпоративном сегменте. Уязвимости такого класса опасны тем, что для их использования достаточно отправить вредоносные данные, не вступая в диалог с потерпевшим. Учитывая, что речь идёт о коммуникационном ПО, потенциальная атака может привести к утечке закрытых переговоров, доступу к внутренним системам компании или компрометации учётных записей сотрудников. В бюллетене Zoom уязвимость прямо характеризуется как критическая и связанная с захватом учётной записи.

Информация о наличии готового эксплойта на данный момент отсутствует. Тем не менее, подтверждение уязвимости производителем и высокий уровень опасности требуют незамедлительных действий со стороны пользователей. Zoom уже устранил проблему в актуальных версиях продуктов. Администраторам и рядовым пользователям рекомендуется обновить Zoom Workplace for Windows до версии 7.0.0 и новее, Zoom Workplace VDI Client for Windows - до версий 6.5.18, 6.6.15 или 7.0.10 и выше, а Zoom Meeting SDK for Windows - до версии 7.0.0. Обновление доступно через официальный сайт компании или встроенные механизмы обновления клиентов.

Подобные уязвимости в приложениях для видеосвязи привлекают внимание злоумышленников, поскольку позволяют воздействовать на широкий круг жертв без необходимости использования сложных методов социальной инженерии. Своевременная установка исправлений остаётся основным способом защиты от таких угроз.

Ссылки

Комментарии: 0