Содержание
Критическая уязвимость в Zoom для Windows могла дать атакующим удаленный захват аккаунтов. Компания закрыла баг CVE-2026-53412 и оценила риск в 9,8 из 10.
Речь идет не о косметическом патче, а о дыре в проверке входных данных. Такой класс ошибок часто выглядит скучно в бюллетене. Но на практике именно он ломает границы между «пользователь нажал кнопку» и «чужой код получил лишний доступ».
Zoom не раскрыла техническую механику атаки. Это нормальная практика для свежих исправлений. Чем меньше готовых деталей у злоумышленников, тем больше времени у админов и обычных пользователей.
CVE-2026-53412 получила оценку 9,8 из 10
Главный исправленный баг затрагивал несколько Windows-продуктов Zoom до конкретных версий. Компания описывает его как improper input validation — некорректную проверку входных данных, из-за которой атакующий мог перехватить аккаунт удаленно.
- Zoom Desktop Client for Windows: версии до 7.0.0
- Zoom VDI Client for Windows: версии до 7.0.10, 6.6.15 и 6.5.18
- Zoom Meeting SDK for Windows: версии до 7.0.0
Оценка 9,8 по шкале CVSS — почти верхняя граница критического уровня. Для корпоративного софта это неприятная комбинация. Zoom стоит на рабочих ноутбуках, в VDI-средах и в приложениях, которые собирают на Meeting SDK.
Для бизнеса риск выше, чем для домашнего пользователя. Один скомпрометированный аккаунт может открыть доступ к встречам, контактам и рабочим чатам. В связке с фишингом такой баг превращается в удобную точку входа.
Zoom закрыл еще три уязвимости высокого уровня
В том же наборе исправлений Zoom закрыл несколько багов с высокой оценкой риска. Они не получили критический балл, но для Windows-инфраструктуры их тоже нельзя списывать в фоновые мелочи.
- CVE-2026-53410: TOCTOU race condition, оценка 7 из 10
- CVE-2026-53409: ошибка управления привилегиями в Zoom Rooms for Windows до 7.1.0
- CVE-2026-53411: ошибка проверки входных данных в Zoom Workplace VDI Plugin for Windows до 6.6.14
TOCTOU — это гонка между проверкой условия и использованием результата. В переводе на человеческий язык: программа проверила файл, право или состояние, но к моменту действия ситуация уже изменилась. Такие ошибки особенно неприятны в средах с несколькими процессами и правами доступа.
CVE-2026-53410 затрагивала Zoom Workplace for Windows до 7.0.5, Zoom Workplace VDI Client и VDI Plugin до 6.5.17/6.6.14. В списке также Zoom Rooms for Windows до 7.0.5 и Remote Control for Zoom Contact Center до 7.0.0.
Баг CVE-2026-53409 связан с неправильным управлением привилегиями в Zoom Rooms for Windows. Zoom исправила его в версиях начиная с 7.1.0. Для переговорных комнат это важный момент: такие системы часто живут годами без внимания, пока «все работает».
Эксплуатации в реальных атаках Zoom не нашла
Zoom заявила, что нашла все перечисленные уязвимости внутренними силами. Компания также не видит признаков, что эти дыры уже использовали в реальных атаках.
Это хорошая новость, но не индульгенция для старых клиентов. Уязвимости с оценкой 9,8 быстро попадают в поле зрения исследователей и атакующих. Особенно когда затронут популярный софт для связи.
Zoom Workplace давно перерос старый образ «приложения для созвонов». Сейчас это платформа с видеовстречами, командным чатом, телефонией, почтой, календарем, планированием и досками. По набору функций она конкурирует с Microsoft 365 и Google Workspace.
Именно поэтому патчи для Zoom теперь похожи на патчи для офисного пакета. Если клиент стоит на рабочей машине, его версия влияет не только на звонки. Она влияет на вход в корпоративную экосистему.
О проблеме также написал BleepingComputer. В бюллетене Zoom критическая CVE-2026-53412 указана для Zoom Desktop Client for Windows до 7.0.0, Zoom VDI Client до 7.0.10/6.6.15/6.5.18 и Meeting SDK до 7.0.0.