Zoom publicó actualizaciones de seguridad para corregir cuatro vulnerabilidades en sus productos, incluida una falla grave de ejecución remota de código que podía explotarse sin que la víctima hiciera clic, descargara archivos o aceptara alguna solicitud.
La vulnerabilidad principal, identificada como CVE-2026-53413 y denominada Zoomsday por la empresa A Security, se encontraba en la función de anotaciones de Zoom. Un atacante que participara en una reunión —como anfitrión o invitado— podía enviar un mensaje especialmente manipulado que el cliente de Zoom procesaba automáticamente. Esto permitía sobrescribir memoria y ejecutar código malicioso en el dispositivo de otro participante, sin mostrar señales visibles del ataque. Zoom clasificó la vulnerabilidad con severidad alta y una puntuación CVSS de 8,3.
Según los investigadores, el problema afectaba a los clientes nativos de Zoom en Windows, macOS, Linux, Android e iOS. Una explotación exitosa podría permitir al atacante controlar el sistema, robar información, instalar malware o acceder al micrófono y la cámara del dispositivo comprometido. A Security explicó que el ataque aprovechaba el protocolo propietario utilizado por las herramientas de anotación.
Zoom también solucionó otras tres vulnerabilidades:
- CVE-2026-53414: lectura fuera de los límites del búfer en la función de anotaciones, que podía provocar la caída del cliente y generar una denegación de servicio. Zoom le asignó una puntuación CVSS de 6,5.
- CVE-2026-53415: vulnerabilidad de tipo use-after-free que también podía facilitar la ejecución remota de código sobre el equipo de otro participante. Fue clasificada con severidad alta y una puntuación CVSS de 8,3.
- CVE-2026-53416: falla de recorrido de rutas en Zoom VDI Client y sus complementos, que podía permitir a un usuario autenticado acceder a información sensible desde el sistema local. La vulnerabilidad recibió una puntuación CVSS de 7,1.
Para corregir las tres vulnerabilidades relacionadas con las anotaciones, Zoom distribuyó Workplace 7.1.5 y 7.0.6, Zoom Rooms 7.1.5 y Meeting SDK 7.1.5. También publicó actualizaciones para los clientes y complementos VDI. SecurityWeek informó que los parches fueron anunciados el 11 de agosto de 2026.
La recomendación principal es actualizar inmediatamente Zoom desde su sitio oficial o mediante el mecanismo de actualización incorporado. En entornos corporativos, los administradores deben comprobar la versión instalada en todos los dispositivos, establecer versiones mínimas obligatorias y revisar especialmente los equipos que utilizan Zoom Rooms, Meeting SDK o infraestructura VDI. La actualización debe abarcar a todos los participantes, ya que el ataque no se limitaba al anfitrión de la reunión.
_______________________________
Se Respetan Derechos de Autor