Zoom corrige vulnerabilidad “zero-click” que permitía tomar el control de los equipos

Zoom publicó actualizaciones de seguridad para corregir cuatro vulnerabilidades en sus productos, incluida una falla grave de ejecución remota de código que podía explotarse sin que la víctima hiciera clic, descargara archivos o aceptara alguna solicitud.

La vulnerabilidad principal, identificada como CVE-2026-53413 y denominada Zoomsday por la empresa A Security, se encontraba en la función de anotaciones de Zoom. Un atacante que participara en una reunión —como anfitrión o invitado— podía enviar un mensaje especialmente manipulado que el cliente de Zoom procesaba automáticamente. Esto permitía sobrescribir memoria y ejecutar código malicioso en el dispositivo de otro participante, sin mostrar señales visibles del ataque. Zoom clasificó la vulnerabilidad con severidad alta y una puntuación CVSS de 8,3.

Según los investigadores, el problema afectaba a los clientes nativos de Zoom en Windows, macOS, Linux, Android e iOS. Una explotación exitosa podría permitir al atacante controlar el sistema, robar información, instalar malware o acceder al micrófono y la cámara del dispositivo comprometido. A Security explicó que el ataque aprovechaba el protocolo propietario utilizado por las herramientas de anotación.

Zoom también solucionó otras tres vulnerabilidades:

Para corregir las tres vulnerabilidades relacionadas con las anotaciones, Zoom distribuyó Workplace 7.1.5 y 7.0.6, Zoom Rooms 7.1.5 y Meeting SDK 7.1.5. También publicó actualizaciones para los clientes y complementos VDI. SecurityWeek informó que los parches fueron anunciados el 11 de agosto de 2026.

La recomendación principal es actualizar inmediatamente Zoom desde su sitio oficial o mediante el mecanismo de actualización incorporado. En entornos corporativos, los administradores deben comprobar la versión instalada en todos los dispositivos, establecer versiones mínimas obligatorias y revisar especialmente los equipos que utilizan Zoom Rooms, Meeting SDK o infraestructura VDI. La actualización debe abarcar a todos los participantes, ya que el ataque no se limitaba al anfitrión de la reunión.

_______________________________
Se Respetan Derechos de Autor