HIGH🇬🇧 English

CVE-2026-53410

TOCTOU race condition w Zoom Client dla Windows — privilege escalation

CVSS 7.0v3.1pub. 2026-07-16upd. 2026-08-17

Podatność typu time-of-check to time-of-use (TOCTOU) w procesie instalacji i deinstalacji wybranych klientów Zoom dla Windows umożliwia uwierzytelnionemu lokalnemu użytkownikowi eskalację uprawnień. Mimo wymagania lokalnego dostępu, skuteczne wykorzystanie może prowadzić do pełnego przejęcia systemu.

Pokaż oryginał (EN)

A time-of-check to time-of-use (TOCTOU) race condition in the installation and uninstallation process of certain Zoom Clients for Windows could allow an authenticated local user to escalate privileges.

🤖 Analiza AI
Jak działa

Podatność wynika z klasycznego błędu race condition (CWE-367): pomiędzy momentem sprawdzenia stanu zasobu (time-of-check) a momentem jego faktycznego użycia (time-of-use) podczas instalacji lub deinstalacji klienta Zoom, atakujący może zmodyfikować zasób w sposób nieoczekiwany przez aplikację. Wykorzystanie wymaga odpowiedniego wyczasowania operacji przez lokalnego użytkownika, co klasyfikuje wektor jako AC:H (wysoka złożoność ataku). Efektem jest wykonanie kodu lub operacji z wyższymi uprawnieniami niż te przypisane atakującemu.

Skutki

Uwierzytelniony lokalny użytkownik może uzyskać podwyższone uprawnienia w systemie operacyjnym Windows, co może prowadzić do pełnego skompromitowania poufności, integralności oraz dostępności zasobów systemowych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — patrz biuletyn bezpieczeństwa Zoom: https://www.zoom.com/en/trust/security-bulletin/zsb-26012

Kogo dotyczy

Wybrane wersje Zoom Client dla Windows — dokładne wersje wskazane w referencjach producenta (biuletyn bezpieczeństwa ZSB-26012).

CVSS Vector
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
  • Zoom Remote Control For Zoom Contact Center

    APP
    Zoom
    < 7.0.0
  • Zoom Rooms

    APP
    Zoom
    < 7.0.5
  • Zoom Workplace Desktop

    APP
    Zoom
    < 7.0.5
  • Zoom Workplace Virtual Desktop Infrastructure

    APP
    Zoom
    < 6.5.176.6.0 – 6.6.14 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
LPERace Condition
CWE
Referencje

Powiązane podatności

CVE-2026-53412CRITICAL9.8PL ✓ten sam produkt

Przejęcie konta przez sieć — błąd walidacji w Zoom Client dla Windows

CVE-2026-30903CRITICAL9.6PL ✓ten sam produkt

Zoom Workplace dla Windows — privilege escalation przez kontrolę ścieżki pliku w funkcji Mail

CVE-2025-49457CRITICAL9.6PL ✓ten sam produkt

Untrusted search path w klientach Zoom dla Windows — privilege escalation przez sieć

CVE-2024-24691CRITICAL9.6PL ✓ten sam produkt

Privilege escalation w Zoom Desktop Client, VDI Client i Meeting SDK dla Windows

CVE-2026-53409HIGH7.8PL ✓ten sam produkt

Privilege escalation w Zoom Rooms dla Windows (przed wersją 7.1.0)