Se han descubierto múltiples vulnerabilidades en los productos de Zoom, entre ellas, una crítica y dos de severidad alta. Un actor malicioso podría eludir los mecanismos de autenticación y escalar privilegios en los sistemas afectados.
Productos afectados
- Cliente de escritorio Zoom para Windows
- Cliente Zoom VDI para Windows
- SDK de Zoom Meeting para Windows
- Clientes de Zoom para Windows
- Zoom Rooms para Windows: Versiones anteriores a la 7.1.0
- Plugin Zoom Workplace VDI para Windows: Versiones anteriores a la 6.6.14
Impacto
Las vulnerabilidades se han identificado como:
CVE-2026-53412: con una puntuación de 9.8 en CVSS v3.1. Existe una vulnerabilidad de validación de entrada incorrecta en el cliente de escritorio de Zoom para Windows. Un actor malicioso remoto no autenticado podría enviar entradas o parámetros manipulados que la aplicación no valida adecuadamente, logrando comprometer la cuenta de usuario y tomar el control de la misma.
CVE-2026-53409: con una puntuación de 7.8 en CVSS v3.1. Existe una vulnerabilidad de gestión inadecuada de privilegios y validación de entrada incorrecta en Zoom Rooms para Windows. Un actor malicioso autenticado podría aprovechar esta deficiencia y lograr una escalada de privilegios mediante acceso local.
CVE-2026-53411: con una puntuación de 7.8 en CVSS v3.1. Existe una vulnerabilidad de condición de carrera en el proceso de instalación y desinstalación del complemento Zoom Workplace VDI Plugin para Windows. Un actor malicioso autenticado con permisos básicos podria aprovechar esta deficiencia y manipular recursos o archivos en la ventana de tiempo entre la comprobación y el uso durante el proceso de instalación o desinstalación lo que permitiría escalar privilegios en el sistema.
Recomendación
Actualizar a la última versión disponible a través del sitio web oficial del fabricante.
Referencias
