Kritikus Zoom-hiba tette lehetővé a felhasználói fiókok távoli átvételét

Zoom kritikus sérülékenység

A Zoom sürgősségi biztonsági frissítéseket adott ki egy kritikus Windows-sérülékenység javítására, amely lehetővé tehette, hogy egy hitelesítéssel nem rendelkező támadó hálózaton keresztül átvegye az irányítást egy felhasználói fiók felett.

A CVE-2026-53412 azonosítójú sérülékenység több Zoom-terméket érint Windows rendszereken, köztük:

  • a Zoom Workplace asztali alkalmazást;
  • a Zoom Workplace VDI Clientet;
  • a Zoom Meeting SDK-t.

A hiba 9,8-as CVSS-pontszámot kapott, így a kritikus súlyossági kategória felső tartományába tartozik.

A sérülékenységet a Zoom saját Offensive Security csapata azonosította, és a vállalat 2026. július 14-én tette közzé a hozzá kapcsolódó ZSB-26014 biztonsági közleményt.

Hitelesítés és felhasználói közreműködés nélkül kihasználható

A Zoom által közzétett információk szerint a CVE-2026-53412 különösen veszélyes, mert a támadó:

  • hálózaton keresztül indíthatja a támadást;
  • nem igényel meglévő Zoom-fiókot;
  • nem igényel semmilyen jogosultságot;
  • nem függ a felhasználó közreműködésétől;
  • nem szükséges, hogy az áldozat linkre kattintson;
  • nem szükséges fájlt megnyitni;
  • alacsony támadási összetettség mellett használható ki.

A vállalat a következő CVSS-vektort rendelte a sérülékenységhez:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Ez arra utal, hogy sikeres kihasználás esetén jelentős sérülés érheti:

  • az adatok bizalmasságát;
  • az adatok sértetlenségét;
  • a szolgáltatás rendelkezésre állását.

Hibás inputellenőrzés okozta a problémát

A CVE-2026-53412 egy improper input validation, vagyis nem megfelelő bemenet-ellenőrzési sérülékenység.

Ilyen hiba akkor keletkezik, amikor egy alkalmazás nem vizsgálja megfelelően a külső forrásból kapott adatokat azok feldolgozása előtt.

A támadó ezután speciálisan kialakított adatot küldhet az alkalmazásnak, amelyet az nem megfelelő módon kezel.

A Zoom egyelőre nem közölte, hogy a támadói bemenet pontosan milyen csatornán érkezhet.

Nem ismert, hogy a sérülékenység kihasználásához használható-e:

  • meetingforgalom;
  • Zoom-meghívó;
  • speciálisan kialakított hivatkozás;
  • API-kérés;
  • alkalmazásprotokoll;
  • Team Chat üzenet;
  • más hálózati mechanizmus.

A technikai részletek visszatartása valószínűleg azt a célt szolgálja, hogy a felhasználók és szervezetek még azelőtt telepítsék a javítást, hogy támadók működő exploitot készítenének.

Mit jelenthet a Zoom-fiók átvétele?

A Zoom közleménye account takeover, vagyis fiókátvétel lehetőségét említi.

Ez azt jelentheti, hogy egy támadó az áldozat nevében fér hozzá a Zoom-fiókhoz és az ahhoz kapcsolódó erőforrásokhoz.

Az elérhető adatok és jogosultságok a fiók típusától, licencétől, konfigurációjától és integrációitól függhetnek.

Potenciálisan érintett lehet:

  • meetinginformáció;
  • ütemezett értekezletek adatai;
  • Team Chat beszélgetések;
  • kapcsolatok;
  • felhőben tárolt felvételek;
  • megosztott fájlok;
  • Zoom Phone funkciók;
  • naptár- és e-mail-integrációk;
  • szervezeti adminisztrációs lehetőségek.

Ezek azonban lehetséges következmények, nem pedig a Zoom által részletesen megerősített exploitfunkciók.

A vállalat nem közölte, hogy a támadás:

  • hitelesítő adatokat szerez-e meg;
  • aktív sessiont vesz-e át;
  • képes-e megkerülni a többtényezős hitelesítést;
  • új sessiont hoz-e létre;
  • közvetlenül a Zoom-fiókot vagy a kliensalkalmazást kompromittálja-e.

Három Windows-termékcsalád érintett

A kritikus sérülékenység több, eltérő módon telepített Zoom-komponenst érint.

Ez megnehezítheti a teljes körű javítást, különösen nagyvállalati környezetben.

Zoom Workplace for Windows

A Zoom Workplace for Windows 7.0.0 előtti verziói sebezhetők.

A Zoom Workplace már nem kizárólag videókonferencia-kliens.

Az alkalmazás több együttműködési funkciót egyesít, például:

  • videóértekezletek;
  • Team Chat;
  • Zoom Phone;
  • naptár;
  • e-mail;
  • whiteboard;
  • dokumentumkezelés;
  • együttműködési funkciók.

Az alkalmazás széles körű hozzáférése miatt egy fiók vagy kliens kompromittálása jelentős üzleti adatokat érinthet.

Zoom Workplace VDI Client for Windows

A Zoom Workplace VDI Client több támogatott kiadási ágát is érinti a sérülékenység.

A biztonságos minimumverzió az alkalmazott ágtól függ:

  • 7.0.10 vagy újabb;
  • 6.6.15 vagy újabb;
  • 6.5.18 vagy újabb.

Fontos, hogy a 7.0-s ágban önmagában a 7.0.0 verzió nem elegendő.

A VDI-környezetekben legalább a 7.0.10-es verzió szükséges.

Zoom Meeting SDK for Windows

A Zoom Meeting SDK for Windows 7.0.0 előtti verziói szintén érintettek.

Ez jelentősen kiszélesíti a potenciális támadási felületet.

A Meeting SDK segítségével fejlesztők Zoom-meeting funkciókat építhetnek be:

  • saját vállalati alkalmazásokba;
  • ügyfélszolgálati rendszerekbe;
  • oktatási platformokba;
  • egészségügyi megoldásokba;
  • harmadik féltől származó szoftverekbe;
  • belső fejlesztésű Windows-alkalmazásokba.

Előfordulhat tehát, hogy a sérülékeny Zoom-komponens olyan alkalmazásban található meg, amelyet a felhasználók nem is Zoom-termékként azonosítanak.

A VDI-környezetek javítása összetettebb

A Zoom VDI rendszer általában több komponensből áll.

Jellemzően külön települ:

  • a virtuális asztalon futó VDI kliens;
  • a felhasználó fizikai eszközén futó VDI plugin.

Ezeket a komponenseket gyakran külön csapatok kezelik, és nem feltétlenül ugyanazon frissítési ütemezés szerint kapnak új verziót.

Ezért előfordulhat, hogy:

  • a virtuális desktop image már frissített;
  • a fizikai végponton azonban régi plugin maradt;
  • vagy fordítva.

A rendszergazdáknak a két réteget külön kell leltározniuk és ellenőrizniük.

A Meeting SDK külön kockázatot jelent

A standalone Zoom Workplace alkalmazás frissítése nem javítja automatikusan a más alkalmazásokba beépített Meeting SDK-t.

A fejlesztőknek és szoftvergazdáknak:

  1. azonosítaniuk kell minden alkalmazást, amely a Windows Meeting SDK-t használja;
  2. meg kell állapítaniuk a beépített SDK verzióját;
  3. frissíteniük kell a függőséget;
  4. újra kell fordítaniuk az alkalmazást;
  5. el kell végezniük a szükséges teszteket;
  6. új verziót kell teríteniük a felhasználók számára.

Harmadik féltől származó alkalmazás esetén a szervezetnek a szoftver beszállítójától kell információt kérnie a javított kiadás elérhetőségéről.

Miért indokol gyors reagálást a 9,8-as CVSS-érték?

A CVSS-pontszám önmagában nem bizonyítja, hogy egy sérülékenységet aktívan kihasználnak.

A CVE-2026-53412 esetében azonban a technikai jellemzők különösen kockázatossá teszik a hibát.

A sérülékenység:

  • távolról támadható;
  • nem igényel hitelesítést;
  • nem igényel felhasználói interakciót;
  • alacsony komplexitású;
  • súlyosan érintheti a bizalmasságot;
  • súlyosan érintheti a sértetlenséget;
  • súlyosan érintheti a rendelkezésre állást.

Ez olyan kombináció, amely rendszerint gyors exploitfejlesztési érdeklődést vált ki a biztonsági kutatók és a támadók körében egyaránt.

A támadók patch diffinggel kereshetik meg a hibát

Még akkor is, ha a gyártó nem közli a sérülékenység technikai részleteit, a javított és a sebezhető verzió összehasonlítható.

Ezt a folyamatot patch diffingnek nevezik.

A kutatók vagy támadók:

  • összehasonlíthatják a bináris fájlokat;
  • megkereshetik a megváltozott függvényeket;
  • azonosíthatják az új inputellenőrzéseket;
  • visszakövetkeztethetnek a sebezhető kódútra;
  • működő proof-of-concept exploitot készíthetnek.

A Zoom részletes információinak visszatartása ezért csak átmeneti előnyt biztosít.

A valódi védelem a gyors frissítés.

Egyelőre nincs ismert aktív kihasználás

A rendelkezésre álló információk szerint 2026. július 15-ig:

  • a Zoom nem jelentett aktív kihasználást;
  • nem vált nyilvánossá működő proof-of-concept exploit;
  • nem közöltek ismert támadási kampányt;
  • nem tettek közzé konkrét kompromittálódási indikátorokat.

Ez azonban nem jelenti azt, hogy a sebezhető rendszerek biztonságban vannak.

A kritikus, hitelesítés nélkül és hálózaton keresztül kihasználható sérülékenységeket a támadók gyakran rövid időn belül elemzik és beépítik támadási eszközeikbe.

Három további jogosultságnövelési hibát is javítottak

A Zoom júliusi biztonsági kiadása a CVE-2026-53412 mellett három magas súlyosságú Windows-sérülékenységet is kezel.

Ezek a hibák helyi hozzáférést és hitelesített felhasználót igényelnek, ezért elsősorban egy már megkezdett támadás későbbi szakaszában használhatók fel.

CVE-2026-53410: TOCTOU race condition

A CVE-2026-53410 egy time-of-check to time-of-use, vagyis TOCTOU versenyhelyzeti sérülékenység.

A hiba több Zoom-kliens telepítési és eltávolítási folyamatában található.

TOCTOU sérülékenység akkor keletkezik, amikor a program először ellenőriz egy fájlt, könyvtárat vagy más erőforrást, majd csak később használja azt.

Az ellenőrzés és a felhasználás közötti rövid időablakban a támadó lecserélheti vagy módosíthatja az objektumot.

Ha a támadó sikeresen időzíti a műveletet, egy megbízhatónak tekintett installer vagy uninstaller támadó által kontrollált tartalmat használhat fel.

A hiba helyi jogosultságnövelést tehet lehetővé.

A CVSS-pontszáma 7,0.

A sérülékenységet a sim0nsecurity néven ismert kutató jelentette.

A CVE-2026-53410 javított verziói

A következő verziók vagy újabb kiadások szükségesek:

  • Zoom Workplace for Windows 7.0.5;
  • Zoom Workplace VDI Client és VDI Plugin 6.5.17 vagy 6.6.14;
  • Zoom Rooms for Windows 7.0.5;
  • Remote Control for Zoom Contact Center for Windows 7.0.0.

CVE-2026-53409: hibás jogosultságkezelés a Zoom Roomsban

A CVE-2026-53409 a Zoom Rooms for Windows alkalmazást érintő improper privilege management sérülékenység.

Egy hitelesített, helyi hozzáféréssel rendelkező támadó magasabb jogosultságot szerezhetett a rendszeren.

A hiba:

  • 7,8-as CVSS-pontszámot kapott;
  • a Zoom Rooms for Windows rendszereket érinti;
  • a 7.1.0-s verzióban kapott javítást.

CVE-2026-53411: jogosultságnövelés a VDI Pluginban

A CVE-2026-53411 a Zoom Workplace VDI Plugin for Windows hibás inputellenőrzéséből ered.

A sérülékenység lehetővé tehette, hogy egy hitelesített helyi felhasználó magasabb jogosultságot szerezzen.

A hiba CVSS-pontszáma 7,8.

A javított verzió:

  • Zoom Workplace VDI Plugin for Windows 6.6.14 vagy újabb.

Miért fontosak a helyi jogosultságnövelési hibák?

A helyi privilege escalation sérülékenységek általában nem biztosítanak közvetlen kezdeti hozzáférést.

A támadók azonban gyakran használják őket azután, hogy más módszerrel már bejutottak a végpontra.

Kezdeti hozzáférést szerezhetnek például:

  • phishinggel;
  • ellopott jelszóval;
  • malware-rel;
  • infostealerrel;
  • böngészőhibával;
  • rosszindulatú dokumentummal;
  • más sebezhető alkalmazással.

A jogosultságnövelés után a támadó:

  • kiléphet a korlátozott felhasználói fiókból;
  • rendszerszintű hozzáférést szerezhet;
  • letilthatja a biztonsági kontrollokat;
  • védett adatokat olvashat;
  • perzisztenciát alakíthat ki;
  • további kártevőket telepíthet.

Minden Zoom-komponenst külön kell ellenőrizni

A szervezeteknek nem elegendő kizárólag a Zoom Workplace asztali kliens verzióját ellenőrizniük.

A teljes vizsgálatnak ki kell terjednie:

  • Zoom Workplace;
  • Zoom Workplace VDI Client;
  • Zoom Workplace VDI Plugin;
  • Zoom Rooms;
  • Zoom Contact Center Remote Control;
  • Zoom Meeting SDK;
  • saját fejlesztésű alkalmazások;
  • harmadik féltől származó, Zoom SDK-t használó termékek.

A biztonsági csapatoknak érdemes ellenőrizniük:

  • az endpoint-management rendszereket;
  • a vulnerability-management adatokat;
  • a software composition analysis nyilvántartásokat;
  • a CMDB-t;
  • a VDI image-eket;
  • a fizikai klienseket;
  • a konferenciatermi rendszereket;
  • az alkalmazásfüggőségi listákat.

Egyéni felhasználók teendői

Az egyéni felhasználóknak ajánlott:

  1. megnyitni a Zoom Workplace alkalmazást;
  2. ellenőrizni a telepített verziót;
  3. elindítani a frissítés keresését;
  4. telepíteni a legújabb elérhető kiadást;
  5. szükség esetén újraindítani az alkalmazást;
  6. ismét ellenőrizni a verziószámot.

A frissítést kizárólag a Zoom hivatalos alkalmazásfrissítési funkcióján vagy hivatalos letöltési forrásán keresztül célszerű beszerezni.

Vállalati környezetben összehangolt frissítés szükséges

Nagyvállalati környezetben a Zoom frissítése gyakran központi szoftverterítési rendszeren keresztül történik.

A szervezetek:

  • külön tesztelési és élesítési gyűrűket használhatnak;
  • letilthatják az automatikus kliensfrissítést;
  • meghatározott verziókat tarthatnak üzemben;
  • eltérő Zoom-komponenseket kezelhetnek külön csapatokkal.

A biztonsági frissítést ezért koordinált projektként kell kezelni.

Javasolt lépések:

  • minden érintett termék leltározása;
  • verziók összevetése a javított minimumokkal;
  • a CVE-2026-53412 elsődleges prioritású kezelése;
  • frissítési policy-k ellenőrzése;
  • offline vagy ritkán csatlakozó eszközök felkutatása;
  • a tényleges telepített verzió visszaellenőrzése;
  • VDI kliens és plugin külön vizsgálata;
  • SDK-t használó alkalmazások újraépítése;
  • beszállítói javítások bekérése.

A sikeres terítés nem bizonyítja a sikeres frissítést

Egy központi szoftverterítési rendszer sikeres státusza nem feltétlenül jelenti azt, hogy minden végponton valóban a javított Zoom-verzió fut.

Problémát okozhat:

  • kikapcsolt eszköz;
  • hibás installer;
  • blokkolt frissítés;
  • régi VDI image;
  • nem menedzselt végpont;
  • párhuzamosan telepített régi kliens;
  • más alkalmazásba ágyazott Meeting SDK.

A rendszergazdáknak a tényleges eszközleltárból és verzióadatokból kell megerősíteniük a javítás sikerét.

Számos technikai kérdés továbbra is megválaszolatlan

A Zoom közleménye megerősíti:

  • a sérülékenység súlyosságát;
  • az érintett termékeket;
  • a javított minimumverziókat;
  • a távoli fiókátvétel lehetőségét.

Ugyanakkor nem ismert:

  • melyik hálózati adat váltja ki a hibát;
  • kell-e ismerni a célpont Zoom-azonosítóját;
  • kell-e a kliensnek aktívan csatlakoznia a Zoom szolgáltatásához;
  • értekezleten keresztül kihasználható-e;
  • hatással van-e rá az MFA;
  • milyen naplóbejegyzést hagy maga után;
  • léteznek-e megbízható hálózati detektálási szabályok;
  • közvetlen fiókátvétel vagy sessioneltérítés történik-e.

A technikai részletek hiánya miatt jelenleg a frissítés jelenti a legmegbízhatóbb védekezést.

A kollaborációs alkalmazások kiemelt célponttá váltak

A Zoomhoz hasonló együttműködési platformok az identitás, a kommunikáció és az üzleti adatok találkozási pontján működnek.

Az alkalmazások:

  • hálózati forgalmat fogadnak;
  • meghívókat és hivatkozásokat dolgoznak fel;
  • felhőszolgáltatásokhoz kapcsolódnak;
  • hozzáférhetnek mikrofonhoz és kamerához;
  • fájlokat kezelhetnek;
  • naptárakkal integrálódnak;
  • vállalati beszélgetéseket tárolhatnak.

A Zoom-komponensek ráadásul nem csak hagyományos munkaállomásokon találhatók meg.

Jelen lehetnek:

  • virtuális desktopokon;
  • konferenciatermi rendszereken;
  • ügyfélszolgálati munkaállomásokon;
  • call centerekben;
  • saját fejlesztésű alkalmazásokban;
  • harmadik féltől származó szoftverekben.

Ez széles és töredezett frissítési felületet hoz létre.

Összegzés

A Zoom kritikus Windows-sérülékenységet javított, amely hitelesítés és felhasználói közreműködés nélkül, hálózaton keresztül tehette lehetővé egy Zoom-fiók átvételét.

A CVE-2026-53412 9,8-as CVSS-pontszámot kapott, és az alábbi termékeket érinti:

  • Zoom Workplace for Windows 7.0.0 előtti verziók;
  • Zoom Workplace VDI Client több kiadási ága;
  • Zoom Meeting SDK for Windows 7.0.0 előtti verziók.

A sérülékenység aktív kihasználásáról egyelőre nincs nyilvános információ, de a távoli, hitelesítés nélküli támadási lehetőség miatt a frissítést nem szabad halogatni.

A szervezeteknek nemcsak a hagyományos Zoom-klienseket, hanem a VDI-komponenseket, Zoom Rooms rendszereket, Contact Center eszközöket és beágyazott Meeting SDK-kat is fel kell kutatniuk és javítaniuk.

Az oldal tartalma nem másolható!