
Vulnerabilidade identificada no recurso de anotações poderia ser explorada para comprometer participantes de uma reunião sem qualquer interação da vítima.
A Zoom disponibilizou atualizações de segurança para corrigir quatro vulnerabilidades em seus produtos. Entre elas está a CVE-2026-53413, uma falha grave que permitia a execução remota de código sem a necessidade de qualquer ação do usuário.
O problema afetava os clientes do Zoom em todas as plataformas suportadas e estava localizado na função de anotações da ferramenta, que utiliza um protocolo proprietário para permitir a interação entre participantes durante reuniões.
Falha permitia assumir o controle do dispositivo
A vulnerabilidade CVE-2026-53413, descoberta pela empresa A Security e batizada de “Zoomsday”, era causada por um problema de corrupção de memória.
Segundo os pesquisadores, todos os clientes do Zoom processavam automaticamente as mensagens recebidas pelo protocolo de anotações. Dessa forma, um invasor poderia enviar uma mensagem especialmente preparada para corromper a memória do aplicativo e executar códigos maliciosos no dispositivo de outro participante.
O protocolo utilizado pelo recurso estabelece um canal direto entre quem compartilha o conteúdo e quem o visualiza. Essa característica poderia ser explorada para direcionar o ataque individualmente contra qualquer integrante da reunião.
Para realizar a exploração, o invasor precisaria apenas participar ou hospedar uma chamada. A partir disso, seria possível comprometer o dispositivo de outro usuário sem cliques, confirmações ou qualquer indicação visual de que o ataque estava acontecendo.
A origem da vulnerabilidade estava na ausência de uma verificação adequada dos limites de memória no componente responsável pelas anotações de texto. Com mensagens manipuladas, o atacante poderia gravar dados além do espaço reservado na memória, resultando em execução remota de código.
Outras vulnerabilidades no recurso de anotações
A A Security também identificou a CVE-2026-53414, outra falha relacionada à ausência de verificação de limites. Nesse caso, a exploração poderia provocar uma leitura indevida da memória e permitir ataques de negação de serviço contra participantes de uma reunião.
Outra vulnerabilidade, identificada como CVE-2026-53415, envolvia uma condição de uso após liberação de memória, conhecida como use-after-free. Após comunicar o problema, os pesquisadores foram informados de que a Zoom já havia identificado a falha internamente.
Devido à gravidade da vulnerabilidade zero-click, a divulgação técnica foi coordenada para permitir que os usuários recebessem tanto as atualizações dos clientes quanto as medidas de mitigação implementadas nos servidores da Zoom.
Versões atualizadas
As correções para as três vulnerabilidades no recurso de anotações foram incluídas nas seguintes versões:
- • Zoom Workplace 7.1.5 e 7.0.6;
- • Zoom Rooms 7.1.5;
- • Zoom Meeting SDK 7.1.5.
As atualizações estão disponíveis para todas as plataformas suportadas.
A Zoom também corrigiu a CVE-2026-53416, uma vulnerabilidade de travessia de diretórios que poderia levar à exposição de informações. Os patches foram disponibilizados nas seguintes versões:
- • Zoom Workplace VDI Client para Windows 7.0.11 e 6.6.16;
- • Zoom Workplace VDI Plugins 7.0.11 e 6.6.15.
Usuários e administradores devem verificar as versões instaladas e aplicar as atualizações de segurança o quanto antes, especialmente em ambientes corporativos nos quais o Zoom é utilizado para reuniões e compartilhamento de informações sensíveis.
Para saber mais, clique aqui.