A Zoom sürgősségi biztonsági frissítéseket adott ki egy kritikus Windows-sérülékenység javítására, amely lehetővé tehette, hogy egy hitelesítéssel nem rendelkező támadó hálózaton keresztül átvegye az irányítást egy felhasználói fiók felett.
A CVE-2026-53412 azonosítójú sérülékenység több Zoom-terméket érint Windows rendszereken, köztük:
- a Zoom Workplace asztali alkalmazást;
- a Zoom Workplace VDI Clientet;
- a Zoom Meeting SDK-t.
A hiba 9,8-as CVSS-pontszámot kapott, így a kritikus súlyossági kategória felső tartományába tartozik.
A sérülékenységet a Zoom saját Offensive Security csapata azonosította, és a vállalat 2026. július 14-én tette közzé a hozzá kapcsolódó ZSB-26014 biztonsági közleményt.
Hitelesítés és felhasználói közreműködés nélkül kihasználható
A Zoom által közzétett információk szerint a CVE-2026-53412 különösen veszélyes, mert a támadó:
- hálózaton keresztül indíthatja a támadást;
- nem igényel meglévő Zoom-fiókot;
- nem igényel semmilyen jogosultságot;
- nem függ a felhasználó közreműködésétől;
- nem szükséges, hogy az áldozat linkre kattintson;
- nem szükséges fájlt megnyitni;
- alacsony támadási összetettség mellett használható ki.
A vállalat a következő CVSS-vektort rendelte a sérülékenységhez:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Ez arra utal, hogy sikeres kihasználás esetén jelentős sérülés érheti:
- az adatok bizalmasságát;
- az adatok sértetlenségét;
- a szolgáltatás rendelkezésre állását.
Hibás inputellenőrzés okozta a problémát
A CVE-2026-53412 egy improper input validation, vagyis nem megfelelő bemenet-ellenőrzési sérülékenység.
Ilyen hiba akkor keletkezik, amikor egy alkalmazás nem vizsgálja megfelelően a külső forrásból kapott adatokat azok feldolgozása előtt.
A támadó ezután speciálisan kialakított adatot küldhet az alkalmazásnak, amelyet az nem megfelelő módon kezel.
A Zoom egyelőre nem közölte, hogy a támadói bemenet pontosan milyen csatornán érkezhet.
Nem ismert, hogy a sérülékenység kihasználásához használható-e:
- meetingforgalom;
- Zoom-meghívó;
- speciálisan kialakított hivatkozás;
- API-kérés;
- alkalmazásprotokoll;
- Team Chat üzenet;
- más hálózati mechanizmus.
A technikai részletek visszatartása valószínűleg azt a célt szolgálja, hogy a felhasználók és szervezetek még azelőtt telepítsék a javítást, hogy támadók működő exploitot készítenének.
Mit jelenthet a Zoom-fiók átvétele?
A Zoom közleménye account takeover, vagyis fiókátvétel lehetőségét említi.
Ez azt jelentheti, hogy egy támadó az áldozat nevében fér hozzá a Zoom-fiókhoz és az ahhoz kapcsolódó erőforrásokhoz.
Az elérhető adatok és jogosultságok a fiók típusától, licencétől, konfigurációjától és integrációitól függhetnek.
Potenciálisan érintett lehet:
- meetinginformáció;
- ütemezett értekezletek adatai;
- Team Chat beszélgetések;
- kapcsolatok;
- felhőben tárolt felvételek;
- megosztott fájlok;
- Zoom Phone funkciók;
- naptár- és e-mail-integrációk;
- szervezeti adminisztrációs lehetőségek.
Ezek azonban lehetséges következmények, nem pedig a Zoom által részletesen megerősített exploitfunkciók.
A vállalat nem közölte, hogy a támadás:
- hitelesítő adatokat szerez-e meg;
- aktív sessiont vesz-e át;
- képes-e megkerülni a többtényezős hitelesítést;
- új sessiont hoz-e létre;
- közvetlenül a Zoom-fiókot vagy a kliensalkalmazást kompromittálja-e.
Három Windows-termékcsalád érintett
A kritikus sérülékenység több, eltérő módon telepített Zoom-komponenst érint.
Ez megnehezítheti a teljes körű javítást, különösen nagyvállalati környezetben.
Zoom Workplace for Windows
A Zoom Workplace for Windows 7.0.0 előtti verziói sebezhetők.
A Zoom Workplace már nem kizárólag videókonferencia-kliens.
Az alkalmazás több együttműködési funkciót egyesít, például:
- videóértekezletek;
- Team Chat;
- Zoom Phone;
- naptár;
- e-mail;
- whiteboard;
- dokumentumkezelés;
- együttműködési funkciók.
Az alkalmazás széles körű hozzáférése miatt egy fiók vagy kliens kompromittálása jelentős üzleti adatokat érinthet.
Zoom Workplace VDI Client for Windows
A Zoom Workplace VDI Client több támogatott kiadási ágát is érinti a sérülékenység.
A biztonságos minimumverzió az alkalmazott ágtól függ:
- 7.0.10 vagy újabb;
- 6.6.15 vagy újabb;
- 6.5.18 vagy újabb.
Fontos, hogy a 7.0-s ágban önmagában a 7.0.0 verzió nem elegendő.
A VDI-környezetekben legalább a 7.0.10-es verzió szükséges.
Zoom Meeting SDK for Windows
A Zoom Meeting SDK for Windows 7.0.0 előtti verziói szintén érintettek.
Ez jelentősen kiszélesíti a potenciális támadási felületet.
A Meeting SDK segítségével fejlesztők Zoom-meeting funkciókat építhetnek be:
- saját vállalati alkalmazásokba;
- ügyfélszolgálati rendszerekbe;
- oktatási platformokba;
- egészségügyi megoldásokba;
- harmadik féltől származó szoftverekbe;
- belső fejlesztésű Windows-alkalmazásokba.
Előfordulhat tehát, hogy a sérülékeny Zoom-komponens olyan alkalmazásban található meg, amelyet a felhasználók nem is Zoom-termékként azonosítanak.
A VDI-környezetek javítása összetettebb
A Zoom VDI rendszer általában több komponensből áll.
Jellemzően külön települ:
- a virtuális asztalon futó VDI kliens;
- a felhasználó fizikai eszközén futó VDI plugin.
Ezeket a komponenseket gyakran külön csapatok kezelik, és nem feltétlenül ugyanazon frissítési ütemezés szerint kapnak új verziót.
Ezért előfordulhat, hogy:
- a virtuális desktop image már frissített;
- a fizikai végponton azonban régi plugin maradt;
- vagy fordítva.
A rendszergazdáknak a két réteget külön kell leltározniuk és ellenőrizniük.
A Meeting SDK külön kockázatot jelent
A standalone Zoom Workplace alkalmazás frissítése nem javítja automatikusan a más alkalmazásokba beépített Meeting SDK-t.
A fejlesztőknek és szoftvergazdáknak:
- azonosítaniuk kell minden alkalmazást, amely a Windows Meeting SDK-t használja;
- meg kell állapítaniuk a beépített SDK verzióját;
- frissíteniük kell a függőséget;
- újra kell fordítaniuk az alkalmazást;
- el kell végezniük a szükséges teszteket;
- új verziót kell teríteniük a felhasználók számára.
Harmadik féltől származó alkalmazás esetén a szervezetnek a szoftver beszállítójától kell információt kérnie a javított kiadás elérhetőségéről.
Miért indokol gyors reagálást a 9,8-as CVSS-érték?
A CVSS-pontszám önmagában nem bizonyítja, hogy egy sérülékenységet aktívan kihasználnak.
A CVE-2026-53412 esetében azonban a technikai jellemzők különösen kockázatossá teszik a hibát.
A sérülékenység:
- távolról támadható;
- nem igényel hitelesítést;
- nem igényel felhasználói interakciót;
- alacsony komplexitású;
- súlyosan érintheti a bizalmasságot;
- súlyosan érintheti a sértetlenséget;
- súlyosan érintheti a rendelkezésre állást.
Ez olyan kombináció, amely rendszerint gyors exploitfejlesztési érdeklődést vált ki a biztonsági kutatók és a támadók körében egyaránt.
A támadók patch diffinggel kereshetik meg a hibát
Még akkor is, ha a gyártó nem közli a sérülékenység technikai részleteit, a javított és a sebezhető verzió összehasonlítható.
Ezt a folyamatot patch diffingnek nevezik.
A kutatók vagy támadók:
- összehasonlíthatják a bináris fájlokat;
- megkereshetik a megváltozott függvényeket;
- azonosíthatják az új inputellenőrzéseket;
- visszakövetkeztethetnek a sebezhető kódútra;
- működő proof-of-concept exploitot készíthetnek.
A Zoom részletes információinak visszatartása ezért csak átmeneti előnyt biztosít.
A valódi védelem a gyors frissítés.
Egyelőre nincs ismert aktív kihasználás
A rendelkezésre álló információk szerint 2026. július 15-ig:
- a Zoom nem jelentett aktív kihasználást;
- nem vált nyilvánossá működő proof-of-concept exploit;
- nem közöltek ismert támadási kampányt;
- nem tettek közzé konkrét kompromittálódási indikátorokat.
Ez azonban nem jelenti azt, hogy a sebezhető rendszerek biztonságban vannak.
A kritikus, hitelesítés nélkül és hálózaton keresztül kihasználható sérülékenységeket a támadók gyakran rövid időn belül elemzik és beépítik támadási eszközeikbe.
Három további jogosultságnövelési hibát is javítottak
A Zoom júliusi biztonsági kiadása a CVE-2026-53412 mellett három magas súlyosságú Windows-sérülékenységet is kezel.
Ezek a hibák helyi hozzáférést és hitelesített felhasználót igényelnek, ezért elsősorban egy már megkezdett támadás későbbi szakaszában használhatók fel.
CVE-2026-53410: TOCTOU race condition
A CVE-2026-53410 egy time-of-check to time-of-use, vagyis TOCTOU versenyhelyzeti sérülékenység.
A hiba több Zoom-kliens telepítési és eltávolítási folyamatában található.
TOCTOU sérülékenység akkor keletkezik, amikor a program először ellenőriz egy fájlt, könyvtárat vagy más erőforrást, majd csak később használja azt.
Az ellenőrzés és a felhasználás közötti rövid időablakban a támadó lecserélheti vagy módosíthatja az objektumot.
Ha a támadó sikeresen időzíti a műveletet, egy megbízhatónak tekintett installer vagy uninstaller támadó által kontrollált tartalmat használhat fel.
A hiba helyi jogosultságnövelést tehet lehetővé.
A CVSS-pontszáma 7,0.
A sérülékenységet a sim0nsecurity néven ismert kutató jelentette.
A CVE-2026-53410 javított verziói
A következő verziók vagy újabb kiadások szükségesek:
- Zoom Workplace for Windows 7.0.5;
- Zoom Workplace VDI Client és VDI Plugin 6.5.17 vagy 6.6.14;
- Zoom Rooms for Windows 7.0.5;
- Remote Control for Zoom Contact Center for Windows 7.0.0.
CVE-2026-53409: hibás jogosultságkezelés a Zoom Roomsban
A CVE-2026-53409 a Zoom Rooms for Windows alkalmazást érintő improper privilege management sérülékenység.
Egy hitelesített, helyi hozzáféréssel rendelkező támadó magasabb jogosultságot szerezhetett a rendszeren.
A hiba:
- 7,8-as CVSS-pontszámot kapott;
- a Zoom Rooms for Windows rendszereket érinti;
- a 7.1.0-s verzióban kapott javítást.
CVE-2026-53411: jogosultságnövelés a VDI Pluginban
A CVE-2026-53411 a Zoom Workplace VDI Plugin for Windows hibás inputellenőrzéséből ered.
A sérülékenység lehetővé tehette, hogy egy hitelesített helyi felhasználó magasabb jogosultságot szerezzen.
A hiba CVSS-pontszáma 7,8.
A javított verzió:
- Zoom Workplace VDI Plugin for Windows 6.6.14 vagy újabb.
Miért fontosak a helyi jogosultságnövelési hibák?
A helyi privilege escalation sérülékenységek általában nem biztosítanak közvetlen kezdeti hozzáférést.
A támadók azonban gyakran használják őket azután, hogy más módszerrel már bejutottak a végpontra.
Kezdeti hozzáférést szerezhetnek például:
- phishinggel;
- ellopott jelszóval;
- malware-rel;
- infostealerrel;
- böngészőhibával;
- rosszindulatú dokumentummal;
- más sebezhető alkalmazással.
A jogosultságnövelés után a támadó:
- kiléphet a korlátozott felhasználói fiókból;
- rendszerszintű hozzáférést szerezhet;
- letilthatja a biztonsági kontrollokat;
- védett adatokat olvashat;
- perzisztenciát alakíthat ki;
- további kártevőket telepíthet.
Minden Zoom-komponenst külön kell ellenőrizni
A szervezeteknek nem elegendő kizárólag a Zoom Workplace asztali kliens verzióját ellenőrizniük.
A teljes vizsgálatnak ki kell terjednie:
- Zoom Workplace;
- Zoom Workplace VDI Client;
- Zoom Workplace VDI Plugin;
- Zoom Rooms;
- Zoom Contact Center Remote Control;
- Zoom Meeting SDK;
- saját fejlesztésű alkalmazások;
- harmadik féltől származó, Zoom SDK-t használó termékek.
A biztonsági csapatoknak érdemes ellenőrizniük:
- az endpoint-management rendszereket;
- a vulnerability-management adatokat;
- a software composition analysis nyilvántartásokat;
- a CMDB-t;
- a VDI image-eket;
- a fizikai klienseket;
- a konferenciatermi rendszereket;
- az alkalmazásfüggőségi listákat.
Egyéni felhasználók teendői
Az egyéni felhasználóknak ajánlott:
- megnyitni a Zoom Workplace alkalmazást;
- ellenőrizni a telepített verziót;
- elindítani a frissítés keresését;
- telepíteni a legújabb elérhető kiadást;
- szükség esetén újraindítani az alkalmazást;
- ismét ellenőrizni a verziószámot.
A frissítést kizárólag a Zoom hivatalos alkalmazásfrissítési funkcióján vagy hivatalos letöltési forrásán keresztül célszerű beszerezni.
Vállalati környezetben összehangolt frissítés szükséges
Nagyvállalati környezetben a Zoom frissítése gyakran központi szoftverterítési rendszeren keresztül történik.
A szervezetek:
- külön tesztelési és élesítési gyűrűket használhatnak;
- letilthatják az automatikus kliensfrissítést;
- meghatározott verziókat tarthatnak üzemben;
- eltérő Zoom-komponenseket kezelhetnek külön csapatokkal.
A biztonsági frissítést ezért koordinált projektként kell kezelni.
Javasolt lépések:
- minden érintett termék leltározása;
- verziók összevetése a javított minimumokkal;
- a CVE-2026-53412 elsődleges prioritású kezelése;
- frissítési policy-k ellenőrzése;
- offline vagy ritkán csatlakozó eszközök felkutatása;
- a tényleges telepített verzió visszaellenőrzése;
- VDI kliens és plugin külön vizsgálata;
- SDK-t használó alkalmazások újraépítése;
- beszállítói javítások bekérése.
A sikeres terítés nem bizonyítja a sikeres frissítést
Egy központi szoftverterítési rendszer sikeres státusza nem feltétlenül jelenti azt, hogy minden végponton valóban a javított Zoom-verzió fut.
Problémát okozhat:
- kikapcsolt eszköz;
- hibás installer;
- blokkolt frissítés;
- régi VDI image;
- nem menedzselt végpont;
- párhuzamosan telepített régi kliens;
- más alkalmazásba ágyazott Meeting SDK.
A rendszergazdáknak a tényleges eszközleltárból és verzióadatokból kell megerősíteniük a javítás sikerét.
Számos technikai kérdés továbbra is megválaszolatlan
A Zoom közleménye megerősíti:
- a sérülékenység súlyosságát;
- az érintett termékeket;
- a javított minimumverziókat;
- a távoli fiókátvétel lehetőségét.
Ugyanakkor nem ismert:
- melyik hálózati adat váltja ki a hibát;
- kell-e ismerni a célpont Zoom-azonosítóját;
- kell-e a kliensnek aktívan csatlakoznia a Zoom szolgáltatásához;
- értekezleten keresztül kihasználható-e;
- hatással van-e rá az MFA;
- milyen naplóbejegyzést hagy maga után;
- léteznek-e megbízható hálózati detektálási szabályok;
- közvetlen fiókátvétel vagy sessioneltérítés történik-e.
A technikai részletek hiánya miatt jelenleg a frissítés jelenti a legmegbízhatóbb védekezést.
A kollaborációs alkalmazások kiemelt célponttá váltak
A Zoomhoz hasonló együttműködési platformok az identitás, a kommunikáció és az üzleti adatok találkozási pontján működnek.
Az alkalmazások:
- hálózati forgalmat fogadnak;
- meghívókat és hivatkozásokat dolgoznak fel;
- felhőszolgáltatásokhoz kapcsolódnak;
- hozzáférhetnek mikrofonhoz és kamerához;
- fájlokat kezelhetnek;
- naptárakkal integrálódnak;
- vállalati beszélgetéseket tárolhatnak.
A Zoom-komponensek ráadásul nem csak hagyományos munkaállomásokon találhatók meg.
Jelen lehetnek:
- virtuális desktopokon;
- konferenciatermi rendszereken;
- ügyfélszolgálati munkaállomásokon;
- call centerekben;
- saját fejlesztésű alkalmazásokban;
- harmadik féltől származó szoftverekben.
Ez széles és töredezett frissítési felületet hoz létre.
Összegzés
A Zoom kritikus Windows-sérülékenységet javított, amely hitelesítés és felhasználói közreműködés nélkül, hálózaton keresztül tehette lehetővé egy Zoom-fiók átvételét.
A CVE-2026-53412 9,8-as CVSS-pontszámot kapott, és az alábbi termékeket érinti:
- Zoom Workplace for Windows 7.0.0 előtti verziók;
- Zoom Workplace VDI Client több kiadási ága;
- Zoom Meeting SDK for Windows 7.0.0 előtti verziók.
A sérülékenység aktív kihasználásáról egyelőre nincs nyilvános információ, de a távoli, hitelesítés nélküli támadási lehetőség miatt a frissítést nem szabad halogatni.
A szervezeteknek nemcsak a hagyományos Zoom-klienseket, hanem a VDI-komponenseket, Zoom Rooms rendszereket, Contact Center eszközöket és beágyazott Meeting SDK-kat is fel kell kutatniuk és javítaniuk.




