CRITICAL🇬🇧 English

CVE-2026-53412

Przejęcie konta przez sieć — błąd walidacji w Zoom Client dla Windows

CVSS 9.8v3.1pub. 2026-07-16upd. 2026-08-11

Nieprawidłowa walidacja danych wejściowych w Zoom Desktop Client, Zoom VDI Client oraz Zoom Meeting SDK dla Windows umożliwia nieuwierzytelnionemu atakującemu przejęcie konta użytkownika przez sieć. Podatność uzyskała ocenę krytyczną CVSS 9.8, co wskazuje na bardzo wysoki potencjał do eksploatacji bez jakichkolwiek wymagań wstępnych.

Pokaż oryginał (EN)

Improper Input Validation in Zoom Desktop Client for Windows, Zoom VDI Client for Windows, and Zoom Meeting SDK for Windows may allow an unauthenticated user to conduct an account takeover via network access.

🤖 Analiza AI
Jak działa

Błąd klasy CWE-20 (Improper Input Validation) oznacza, że aplikacja nie weryfikuje poprawnie danych przychodzących z sieci przed ich przetworzeniem. Atakujący może wysłać specjalnie spreparowane dane sieciowe do podatnego klienta Zoom, wykorzystując nieprawidłowe przetwarzanie wejścia do przeprowadzenia ataku przejęcia konta. Atak nie wymaga uwierzytelnienia ani interakcji ze strony ofiary, a złożoność ataku jest niska, co czyni go szczególnie groźnym w środowiskach sieciowych.

Skutki

Nieuwierzytelniony atakujący może przejąć kontrolę nad kontem użytkownika Zoom (account takeover), co prowadzi do pełnego naruszenia poufności, integralności i dostępności danych powiązanych z kontem.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o wersjach zawierających poprawkę znajdują się w biuletynie bezpieczeństwa Zoom pod adresem https://www.zoom.com/en/trust/security-bulletin/zsb-26014. Zaleca się niezwłoczną aktualizację wszystkich komponentów Zoom na platformie Windows w środowiskach korporacyjnych.

Kogo dotyczy

Zoom Desktop Client dla Windows, Zoom VDI Client dla Windows oraz Zoom Meeting SDK dla Windows — konkretne wersje wskazane w referencjach producenta (https://www.zoom.com/en/trust/security-bulletin/zsb-26014)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Zoom Workplace Desktop

    APP
    Zoom
    < 7.0.0
  • Zoom Workplace Virtual Desktop Infrastructure

    APP
    Zoom
    6.5.0 – 6.5.18 (bez)6.6.0 – 6.6.15 (bez)7.0.0 – 7.0.10 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-30903CRITICAL9.6PL ✓ten sam produkt

Zoom Workplace dla Windows — privilege escalation przez kontrolę ścieżki pliku w funkcji Mail

CVE-2025-49457CRITICAL9.6PL ✓ten sam produkt

Untrusted search path w klientach Zoom dla Windows — privilege escalation przez sieć

CVE-2026-53410HIGH7.0PL ✓ten sam produkt

TOCTOU race condition w Zoom Client dla Windows — privilege escalation

CVE-2026-53411HIGH7.8PL ✓ten sam produkt

Privilege escalation przez TOCTOU w Zoom Client dla Windows

CVE-2026-30905HIGH7.8ten sam produkt

External Control of File Name or Path in the Zoom Workplace VDI Plugin Windows Universal Installer before vers...