Zoom a publicat pe 11 august 2026 trei vulnerabilități în componenta Annotation folosită pentru desen și text peste un ecran partajat. Două dintre ele—CVE-2026-53413 și CVE-2026-53415—pot permite unui participant să execute cod remote pe clientul Zoom al altui participant. CVE-2026-53414 poate permite blocarea altui client printr-un buffer over-read.
Expunerea practică este neobișnuită deoarece limita de încredere devine ședința însăși. A Security, compania de cercetare din spatele a două raportări, afirmă că un prezentator malițios putea ținti participanții care urmăreau ecranul, iar un participant putea ținti prezentatorul. Proof of concept-ul său nu ar fi cerut victimei click, download sau prompt, ci doar participarea la ședința live.
Remedierile sunt deja disponibile. Primul fix în client a apărut în iunie, iar remedierea ulterioară pentru use-after-free în iulie, înaintea dezvăluirii coordonate. Până la 12 august nu fusese raportată exploatare în teren, iar CVE-2026-53413, CVE-2026-53414 și CVE-2026-53415 nu apăreau în catalogul CISA Known Exploited Vulnerabilities.
Cele trei CVE-uri nu au același impact confirmat
A Security acordă tuturor trei scorul CVSS 4.0 de 9,0 și afirmă că over-read-ul ar putea dezvălui memorie utilă pentru ocolirea address randomisation. Buletinul Zoom pentru CVE-2026-53414 documentează denial of service și marchează impactul asupra confidențialității ca „none”. Interpretarea mai gravă privind scurgerea de memorie rămâne deci evaluarea cercetătorului, nu un rezultat confirmat de furnizor.
- CVE-2026-53413: lipsa unui bounds check permite buffer overwrite; Zoom spune că un participant poate obține execuție remote de cod asupra altui participant prin rețea. Scorul Zoom este 8,3 High
- CVE-2026-53414: lipsa unui bounds check permite buffer over-read; Zoom documentează denial of service asupra altui participant și acordă scorul 6,5 Medium
- CVE-2026-53415: un use-after-free în annotator poate permite execuție remote de cod între participanți; scorul Zoom este 8,3 High
„Zero-click” este raportat, dar vectorii oficiali cer interacțiune
Cercetătorul descrie preluarea reușită fără acțiune vizibilă a victimei. Vectorii oficiali Zoom CVSS 3.1 marchează totuși user interaction required pentru toate cele trei vulnerabilități. Diferența poate fi una de definiție: prezența în ședință sau participarea la screen sharing poate satisface modelul de scoring chiar dacă victima nu apasă pe un prompt malițios.
Pentru că Zoom nu a publicat detaliile interne ale protocolului sau o narațiune publică a exploit-ului, formularea sigură păstrează ambele poziții. Furnizorul confirmă impactul prin rețea între participanți, iar cercetătorii raportează o cale zero-click. Nu există bază pentru afirmația că toate ședințele ar fi fost compromise în tăcere.
Ce versiuni trebuie actualizate
Folosește canalul de release Zoom aprobat de organizație și pagina curentă de download a furnizorului. Nu trata mitigarea server-side raportată de cercetători ca înlocuitor pentru inventarul și actualizarea clienților: buletinele Zoom cer aplicarea celor mai noi versiuni disponibile.
- Zoom Workplace pe toate platformele suportate: actualizează fiecare ramură întreținută la 7.1.5 sau 7.0.6, ori o versiune ulterioară
- Zoom Workplace VDI Client pentru Windows: actualizează fiecare ramură la 7.0.11 sau 6.6.16, ori o versiune ulterioară
- Pentru CVE-2026-53413 și CVE-2026-53414, Zoom Rooms și Zoom Meeting SDK pe platformele suportate trebuie să fie cel puțin 7.1.0
- Pentru CVE-2026-53415, Zoom Rooms și Zoom Meeting SDK pe platformele suportate trebuie să fie cel puțin 7.1.5
Un răspuns practic pentru organizații
Nu există motiv bazat pe dovezi pentru declararea unei compromiteri generale doar fiindcă era instalat un client Zoom vechi. Dacă telemetria sau raportarea unei ședințe oferă un motiv concret de suspiciune, conservă dovezile endpoint, EDR și de administrare a meeting-ului și investighează acel eveniment. Absența din KEV înseamnă că nu există un semnal CISA de exploatare confirmată; nu înseamnă că versiunea vulnerabilă este sigură.
- Inventariază separat Zoom Workplace, VDI, Rooms și Meeting SDK; clienții desktop sunt doar o parte din expunere
- Folosește endpoint management pentru a raporta versiunea instalată după sistem de operare, proprietar și unitate de business, inclusiv endpoint-urile contractorilor care intră în ședințe sensibile
- Impune versiunile minime remediate acolo unde platforma permite, apoi măsoară excepțiile rămase în loc să te bazezi pe setarea „automatic updates enabled”
- Prioritizează administratorii, conducerea, incident responders, dezvoltatorii, echipele financiare și dispozitivele folosite în întâlniri confidențiale sau cu furnizori
- Dacă actualizarea imediată nu este posibilă, restricționează temporar Annotation pentru populațiile afectate, dar menține excepția deschisă până la actualizarea clientului
Problema flotei este mai mare decât patch-ul
Software-ul de colaborare traversează dispozitive corporate, personale, VDI și sisteme de sală. Laptopul administrat central se poate actualiza rapid, în timp ce un room appliance, o imagine virtual desktop, dispozitivul unui contractor sau un Meeting SDK integrat rămâne pe altă ramură. Un singur ticket cu „Zoom este patched” poate ascunde astfel mai multe populații independente.
Dovada verificării trebuie să includă familia produsului, platforma, versiunea instalată, ultima prezență, proprietarul, metoda de enforcement și expirarea excepției. Pentru SDK, trebuie identificată și aplicația internă sau publică ce îl încorporează și dacă build-ul actualizat a ajuns efectiv în producție.
Lecția NIS2: controlează software-ul prin care circulă deciziile sensibile
În ședințe sunt discutate incidente, decizii financiare, accesul furnizorilor, credentiale și acțiuni de recuperare. O vulnerabilitate între clienții participanților transformă apartenența la meeting într-o relație tehnică de încredere. În managementul riscului de tip NIS2, clienții de colaborare au nevoie de inventar cu proprietar, vulnerability handling, SLA de actualizare, monitorizarea furnizorului și dovada că remedierea a ajuns în întreaga flotă.
Întrebarea managerială nu este dacă scorul CVSS este 8,3 sau 9,0. Întrebarea este dacă organizația poate identifica toate ramurile afectate, impune versiunea remediată, explica excepțiile și investiga o ședință suspectă fără să piardă dovezile.
Awarely Monitor ajută la legarea fiecărui CVE de activele expuse, responsabili, termene și dovada validării, inclusiv urmărirea separată pentru VDI, room systems și aplicațiile care integrează Meeting SDK.
Ce rămâne necunoscut
Concluzia defensabilă este simplă: vulnerabilitățile și impactul între participanți sunt confirmate de furnizor, mecanica preluării și eticheta zero-click vin de la cercetători, exploatarea în atacuri reale nu a fost raportată, iar acțiunea corectă este verificarea versiunilor remediate în fiecare populație de produse Zoom.
- Dacă vulnerabilitățile au fost exploatate vreodată în afara cercetării controlate
- Cum reconciliază Zoom descrierea zero-click a cercetătorilor cu vectorii oficiali user interaction required
- Dacă over-read-ul poate divulga în mod fiabil memorie utilă, dincolo de impactul denial of service documentat de Zoom
- Câți clienți au rămas pe ramuri vulnerabile când dezvăluirea a devenit publică
Surse și verificare
Deschide sursele originale pentru context, actualizări și formularea exactă a afirmațiilor.
- 01Zoom — ZSB-26015 / CVE-2026-53413 buffer overwrite
- 02Zoom — ZSB-26016 / CVE-2026-53414 buffer over-read
- 03Zoom — ZSB-26017 / CVE-2026-53415 use-after-free
- 04A Security — original Zoomsday research and disclosure timeline
- 05The Hacker News — independent analysis of the disclosure
- 06CISA — Known Exploited Vulnerabilities Catalog
- 07EUR-Lex — NIS2 Directive, Article 21