Zoom Annotation: trei vulnerabilități între participanți
Zoom a publicat la 11 august 2026 trei buletine pentru vulnerabilități din funcția Annotation, componenta care permite participanților să deseneze sau să scrie peste un ecran partajat. CVE-2026-53413 și CVE-2026-53415 pot permite unui participant să execute cod pe clientul altui participant, iar CVE-2026-53414 poate produce denial of service.
Cercetătorii A Security descriu un lanț „zero-click” între participanții aceleiași întâlniri și spun că au demonstrat compromiterea clientului fără o acțiune suplimentară a victimei. Zoom confirmă vulnerabilitățile și impactul posibil, dar vectorii oficiali marchează interacțiunea utilizatorului ca necesară. Nu a fost raportată exploatare în atacuri reale, iar la 12 august cele trei CVE-uri nu apăreau în catalogul CISA KEV.
Trei CVE-uri, două niveluri diferite de certitudine
- ▸CVE-2026-53413 este un buffer over-write în funcția de adnotare. Zoom îi atribuie CVSS 8.3 și spune că un participant poate obține execuție de cod pe clientul altui participant prin acces de rețea.
- ▸CVE-2026-53414 este un buffer over-read, CVSS 6.5. Zoom descrie ca impact posibil un denial of service asupra altui participant.
- ▸CVE-2026-53415 este un use-after-free în aceeași componentă. Zoom îi atribuie CVSS 8.3 și un impact posibil de execuție de cod între participanți.
- ▸Zoom confirmă tipurile de vulnerabilitate, produsele afectate și impacturile posibile. Detaliile despre exploatarea completă și caracterul zero-click provin din cercetarea A Security și trebuie atribuite acesteia.
- ▸Niciuna dintre cele trei vulnerabilități nu apărea în CISA KEV la verificarea din 12 august 2026; absența din KEV nu demonstrează însă că riscul este mic.
Ce versiuni trebuie verificate
- ▸Pentru CVE-2026-53413 și CVE-2026-53414: Zoom Workplace pe platformele suportate înainte de 7.1.5 și 7.0.6 în ramurile respective; Zoom Workplace VDI Client pentru Windows înainte de 7.0.11 și 6.6.16; Zoom Rooms și Zoom Meeting SDK înainte de 7.1.0.
- ▸Pentru CVE-2026-53415: aceleași praguri pentru Zoom Workplace și VDI Client, iar Zoom Rooms și Zoom Meeting SDK trebuie aduse cel puțin la 7.1.5.
- ▸Formularea „ramurile respective” contează. Echipa trebuie să compare fiecare activ cu buletinul corespunzător și cu canalul de actualizare folosit, nu să trateze un singur număr de versiune ca regulă universală.
- ▸Zoom recomandă instalarea celei mai recente versiuni disponibile. Politicile de acces în meeting reduc expunerea la participanți necunoscuți, dar nu înlocuiesc actualizarea clientului.
Cum funcționează riscul, fără instrucțiuni de exploatare
Adnotările nu circulă ca simple imagini. Clientul construiește și interpretează obiecte structurate. Potrivit analizei A Security, anumite valori controlate de expeditor nu erau validate corect înainte ca receptorul să copieze sau să gestioneze memoria. Această clasă de defect poate transforma un obiect de colaborare într-un vector de corupere a memoriei.
Caracteristica importantă pentru defensivă este granița de încredere: un participant acceptat într-o întâlnire trimite date pe care clienții celorlalți participanți le procesează automat. Asta înseamnă că inventarul, actualizarea și regulile de acces la întâlnire sunt controale complementare. Articolul nu reproduce payload-uri sau pași de exploatare.
De ce „zero-click” trebuie formulat atent
A Security afirmă că victima trebuie doar să se afle în întâlnire și că nu vede un prompt sau o acțiune evidentă. Totuși, buletinele Zoom folosesc vectori CVSS care marchează UI:R, adică interacțiune necesară, și acordă scoruri mai mici decât evaluarea cercetătorilor.
Cele două poziții nu trebuie aplatizate într-o certitudine inventată. Formularea sigură este: cercetătorii raportează și demonstrează un lanț fără click suplimentar, în timp ce vendorul confirmă vulnerabilitățile și impactul posibil, dar le evaluează diferit. Nu există, la data publicării, dovezi publice de exploatare în atacuri reale.
Plan practic pentru echipe IT
- ▸Inventariază Zoom Workplace pe Windows, macOS, Linux și dispozitive mobile, dar și VDI Client, Zoom Rooms și aplicațiile construite cu Meeting SDK. Nu limita verificarea la laptopurile clasice.
- ▸Compară versiunile reale cu fiecare dintre cele trei buletine Zoom și forțează o versiune minimă corectată prin mecanismele de administrare disponibile.
- ▸Verifică rezultatul după rollout. O politică configurată sau un update trimis nu reprezintă dovada că fiecare endpoint activ a ajuns la versiunea țintă.
- ▸Revizuiește regulile pentru participanți externi, autentificare, waiting room, screen sharing și Annotation. Dezactivează funcțiile nefolosite acolo unde analiza de business permite, fără a prezenta această măsură drept substitut pentru patch.
- ▸Pentru excepții, notează activul, ownerul, motivul, controlul compensatoriu și termenul. Separă endpointurile offline sau imposibil de actualizat de cele verificate cu succes.
Cum ajută MONITOR AWARELY
Acest incident arată de ce inventarul de vulnerabilități trebuie să includă aplicațiile client, sălile de conferință, VDI și SDK-urile încorporate. O alertă generică despre Zoom nu spune dacă organizația are produsul, ramura și versiunea afectată.
MONITOR AWARELY agregă surse publice de vulnerabilități și le corelează cu produsele și versiunile urmărite, apoi permite atribuirea unui owner, a unui termen și a unei dovezi de remediere. Nu înlocuiește endpoint management, EDR sau controalele native Zoom; le oferă contextul pentru prioritizare și verificare.
Ce rămâne necunoscut
Nu există rapoarte publice de exploatare în producție, victime confirmate sau includere în CISA KEV. Zoom nu publică în buletine toate detaliile tehnice prezentate de cercetători. Afirmațiile despre viteza dezvoltării exploitului cu ajutorul modelelor AI provin de la A Security și nu pot fi verificate independent din informațiile publice.
Surse
Urmărește aplicațiile client, nu doar serverele
MONITOR AWARELY ajută echipele să lege CVE-urile de produsele și versiunile instalate, să atribuie remedierea și să păstreze dovada actualizării.
