Zoom выпустил серию обновлений безопасности для своих продуктов под Windows. Исправления закрывают четыре уязвимости, три из которых отнесены к высокому уровню опасности, а одна - к критическому. Последняя позволяет неавторизованному удалённому злоумышленнику полностью захватить учётную запись пользователя без каких-либо дополнительных действий. Патчи затронули Zoom Rooms, Workplace, VDI-клиенты и плагины, а также функцию удалённого управления для контакт-центра.
Детали уязвимостей
Наиболее серьёзной оказалась уязвимость CVE-2026-53412 с оценкой 9,8 балла по шкале CVSS. Её причина - некорректная проверка входных данных в Zoom Desktop Client для Windows, Zoom VDI Client и Zoom Meeting SDK (последний позднее был исключён из списка затронутых продуктов по уточнённой информации от разработчика). Уязвимость эксплуатируется удалённо через сеть без аутентификации. В случае успешной атаки злоумышленник может получить полный контроль над учётной записью пользователя - то есть перехватить права доступа, переписку, запланированные конференции и хранящиеся файлы. О критичности свидетельствует вектор CVSS: атака не требует локального присутствия, имеет низкую сложность и не нуждается во взаимодействии с жертвой. Единственное условие - целевое устройство должно быть подключено к сети и иметь уязвимую версию ПО.
Остальные три уязвимости затрагивают локальный сценарий повышения привилегий. Уязвимость CVE-2026-53409 (7,8 балла) обнаружена в Zoom Rooms для Windows версий ниже 7.1.0. Она связана с неправильным управлением привилегиями: аутентифицированный пользователь может повысить свои полномочия на локальной системе. Исследователь, работающий под псевдонимом sim0nsecurity, сообщил о проблеме производителю до публикации бюллетеня.
Уязвимость CVE-2026-53410 (7,0 балла) затрагивает более широкий круг продуктов: Zoom Workplace, VDI-клиенты, VDI-плагин, Rooms, а также Remote Control for Zoom Contact Center. Это состояние гонки типа "проверка времени использования" (TOCTOU) в процессе установки и удаления клиентов Zoom для Windows. Для эксплуатации потребуется локальный доступ и аутентификация, а также достаточное знание временных окон. Однако при успехе можно получить права более высокого уровня.
Уязвимость CVE-2026-53411 (7,8 балла) также относится к проблемам проверки входных данных и проявляется в Zoom Workplace VDI Plugin для Windows до версии 6.6.14. Аутентифицированный пользователь может повысить привилегии через локальный доступ. Как и в предыдущих случаях, атака возможна только при наличии локального входа в систему.
Все уязвимости, кроме критической, требуют предварительной аутентификации и локального присутствия, поэтому их массовая удалённая эксплуатация маловероятна. Однако в корпоративных средах, где многие сотрудники имеют учётные записи с ограниченными правами, локальное повышение привилегий может стать первым шагом к компрометации всей системы. Критическая же уязвимость CVE-2026-53412 представляет прямую угрозу для любого пользователя Zoom, работающего под Windows, - как для частных лиц, так и для организаций. Атакующий может получить доступ к учётной записи жертвы без каких-либо предварительных условий, что ставит под удар корпоративные переговоры и личные данные.
Разработчик уже выпустил необходимые обновления. Затрагиваются следующие версии: Zoom Rooms для Windows до 7.1.0; Zoom Workplace для Windows до 7.0.5; Zoom Workplace VDI Client для Windows до версий 6.5.18, 6.6.15 и 7.0.10 в соответствующих ветках; Zoom Workplace VDI plugin для Windows до 6.5.17 и 6.6.14; Remote Control for Zoom Contact Center для Windows до 7.0.0. Критическая уязвимость устранена в Zoom Workplace для Windows версии 7.0.0 и более новых, а также в VDI Client версий 7.0.10, 6.6.15 и 6.5.18 в своих ветках.
Пользователям рекомендуется установить последние версии клиентов Zoom с официального сайта. Временных обходных мер производитель не предлагает - единственный способ защиты состоит в применении патчей. Учитывая характер критической уязвимости, промедление с обновлением может привести к компрометации аккаунта. Корпоративным администраторам стоит проверить версии используемых Zoom-компонентов в инфраструктуре VDI и развернуть обновления в приоритетном порядке.
Это уже не первый случай массовой уязвимости в Zoom, однако компания оперативно реагирует на сообщения исследователей и выпускает исправления в течение нескольких дней после поступления данных. Инцидент подчёркивает важность своевременного обновления коммуникационного ПО, особенно в условиях, когда видеоконференции остаются основным каналом для деловых переговоров и обучения.
Ссылки
- https://www.zoom.com/en/trust/security-bulletin/zsb-26014/
- https://www.zoom.com/en/trust/security-bulletin/zsb-26013/
- https://www.zoom.com/en/trust/security-bulletin/zsb-26012/
- https://www.zoom.com/en/trust/security-bulletin/zsb-26011/