Критична дупка в Zoom за Windows позволява превземане на акаунта — обновете спешно

Zoom издаде спешно предупреждение към потребителите на Windows: критична уязвимост в десктоп клиента позволява на нерегистриран атакуващ да превземе акаунта ви само през мрежата, без парола, без физически достъп и без каквото и да е действие от ваша страна. Пропускът е описан в бюлетина за сигурност ZSB-26014, публикуван на 14 юли 2026 г. и обновен на 15 юли. Носи идентификатора CVE-2026-53412 и получава оценка 9.8 от 10 по скалата CVSS — почти максималната.
Какво представлява пропускът
В основата стои класически проблем от учебниците по сигурност — неправилна валидация на входните данни (improper input validation). Това означава, че софтуерът не проверява коректно постъпващата информация, преди да я обработи. Когато приложение приема данни от мрежата и им се доверява без нужните проверки, атакуващият може да подаде специално подготвен вход и да накара клиента да направи нещо, което не би трябвало — в случая да отвори врата към акаунта ви.
Оценката 9.8 не е случайна. Векторът на атаката е CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, което на човешки език означава: атаката е достъпна през мрежата (AV:N), е с ниска сложност (AC:L), не изисква никакви права (PR:N) и не изисква взаимодействие с потребителя (UI:N). Резултатът е пълна компрометация на конфиденциалност, цялост и достъпност.
Кои версии са засегнати
Според бюлетина уязвими са:
| Продукт | Засегнати версии | Поправено във версия |
|---|---|---|
| Zoom Workplace за Windows | преди 7.0.0 | 7.0.0 и по-нови |
| Zoom Workplace VDI Client за Windows | преди 7.0.10 | 7.0.10 |
| Zoom Workplace VDI Client (клон 6.6) | преди 6.6.15 | 6.6.15 |
| Zoom Workplace VDI Client (клон 6.5) | преди 6.5.18 | 6.5.18 |
Важна подробност: първоначалната версия на бюлетина от 14 юли включваше и Zoom Meeting SDK за Windows, но при обновлението на 15 юли Zoom изключи SDK-то от списъка със засегнати продукти. Ако сте разработчик и интегрирате SDK-то, добра новина — то не попада под този конкретен пропуск.
Как работи атаката
Zoom не публикува технически подробности за експлоатацията — стандартна практика, за да не се улеснят злонамерените. Ключовото за потребителя е профилът на атаката: нападателят не се нуждае от съществуващ Zoom акаунт, валидни данни за вход или локален достъп до машината ви. Достатъчно е клиентът ви да е достижим по мрежата, за да бъде подаден зловредният вход, водещ до превземане на акаунта (account takeover).
Добрата новина към момента на публикуване е, че няма данни за активна експлоатация в реални атаки. Но при оценка 9.8 и публично оповестен пропуск това е въпрос на време — реверсивният инженеринг на пач може бързо да разкрие какво точно е било поправено.
Не е сам — още три пропуска в същия бюлетин
CVE-2026-53412 е най-опасен, но бюлетинът закърпва и три допълнителни high-severity дупки, свързани предимно с повишаване на права:
- CVE-2026-53411 (7.8) — повишаване на права във VDI Plugin;
- CVE-2026-53410 (7.0) — TOCTOU race condition при инсталация/деинсталация;
- CVE-2026-53409 (7.8) — неправилно управление на права в Zoom Rooms.
Какво трябва да направите спешно
Решението е просто и безплатно — обновяване до последната версия.
Не разчитайте автоматичното обновяване да е задължително минало. Отворете Zoom → кликнете върху профилната си снимка → Check for Updates и се уверете, че сте на версия 7.0.0 или по-нова (VDI клиентите — съответно 7.0.10, 6.6.15 или 6.5.18).
Ако предпочитате, свалете най-новата версия директно от официалния портал на Zoom.
За фирмени среди: администраторите трябва да проверят централизираните разгръщания и да блокират връщането към стари версии (version rollback). Един невнимателно закачен стар инсталатор може да върне цялата организация към уязвимия клиент.
В контекст
Седмицата не е добра за софтуерната сигурност. Наскоро писахме за критична уязвимост в ядрото на WordPress, която заплашва над 500 милиона сайта, а на мобилния фронт се появи пробив в заключения екран на Android. Общото между всички е едно и също правило: пачовете съществуват, за да бъдат прилагани веднага. При Zoom обновяването отнема минута, а залогът е целият ви акаунт — така че не го отлагайте.
Повече по темата: Bleeping Computer и The Hacker News.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google