Saltar al contenido
Beveiligingsnieuws

Zoom: parches para fallas de ejecución remota

Zoom patches zero-click

Zoom anunció el despliegue de parches para cuatro vulnerabilidades detectadas en sus productos. Entre ellas destaca una falla especialmente crítica: permite la ejecución remota de código sin interacción del usuario, lo que implica que un atacante podría comprometer equipos de otros participantes durante una reunión.

Las afectaciones se reportan para clientes en todas las plataformas compatibles. Además, varias de las fallas se originan en una funcionalidad específica vinculada a la anotación, que utiliza un protocolo propietario para conectar elementos dentro de una sesión.

La vulnerabilidad más grave: cero clic y RCE

La actualización más urgente responde a una debilidad clasificada como CVE-2026-53413. Se trata de un problema de corrupción de memoria que podría permitir que un participante ejecute código en la máquina de otra persona dentro de la misma reunión.

De acuerdo con el análisis publicado por una firma de seguridad que identificó el fallo y le dio el nombre Zoomsday, el riesgo se basa en que el cliente de Zoom interpreta automáticamente los datos que recibe. En la práctica, un mensaje especialmente preparado puede corromper la memoria del cliente receptor y provocar la ejecución del código.

El mecanismo descrito no depende de que la víctima realice una acción explícita. Al tratarse de una vulnerabilidad de cero clic, el atacante podría, según la firma, unirse o iniciar una reunión, dirigirse a participantes concretos y tomar el control del equipo de la víctima sin que esta tenga que hacer clic y sin señales visuales que alerten de la intrusión.

Cómo se relaciona el protocolo de anotación con el ataque

El vector de ataque se apoya en el protocolo propietario utilizado por la función de anotador. Según la explicación técnica publicada, este esquema abre un canal directo entre quien visualiza y quien comparte dentro de una reunión, lo que facilita la preparación de mensajes dirigidos al participante que recibe la información.

Así, el atacante no solo necesita estar presente en la sesión, sino que además puede enfocar el envío de mensajes de forma específica para afectar a cada participante, elevando el impacto del incidente.

Otras fallas en el mismo componente

Además de la vulnerabilidad principal, el anuncio incluye correcciones para otros defectos descubiertos en el mismo contexto de la anotación. En conjunto, tres de los cuatro problemas se atribuyen a esa función y, por tanto, a su manejo de mensajes bajo el protocolo propietario.

Corrección de una omisión de límites: CVE-2026-53414

Se identificó también CVE-2026-53414, asociada a una falta de comprobación de límites en el componente de anotación de texto. En escenarios explotables, esta debilidad podría emplearse para provocar un buffer overread, con el objetivo de lanzar un ataque de denegación de servicio (DoS) contra cualquier participante de la reunión.

Aunque el resultado descrito difiere del control total del equipo, el riesgo sigue siendo relevante: la interrupción del servicio durante una sesión puede afectar la disponibilidad y la estabilidad del cliente.

Use-after-free: CVE-2026-53415

La firma de seguridad que reportó detalles también mencionó CVE-2026-53415, una falla de tipo use-after-free en el anotador. Sin embargo, el mismo informe indica que Zoom ya había descubierto esta vulnerabilidad antes de que la firma divulgara el reporte, lo que sugiere que el proceso de corrección estaba en marcha o al menos contemplaba el problema.

Por qué el despliegue fue coordinado

En su explicación, la firma que analizó la vulnerabilidad enfatiza un aspecto clave para entender el calendario de publicación: una RCE de cero clic no requiere interacción del usuario, por lo que el tiempo de preparación importa tanto en el cliente como en el lado del servidor.

Según el informe, se priorizó entregar a los clientes el tiempo suficiente para recibir el parche y, al mismo tiempo, aplicar las mitigaciones del servidor. La publicación se realizó siguiendo un marco coordinado y se publicó junto con la asignación de los identificadores de vulnerabilidad.

Qué versiones de Zoom se actualizan

Zoom detalló que el despliegue incluye correcciones para las tres vulnerabilidades asociadas al componente de anotación. En concreto, anunció actualizaciones para:

  • Workplace versiones 7.1.5 y 7.0.6 para todas las plataformas compatibles.
  • Rooms versión 7.1.5.
  • Meeting SDK versión 7.1.5 para todas las plataformas compatibles.

Además, el anuncio contempla actualizaciones específicas en componentes de entornos de virtualización de escritorio:

  • Workplace VDI Client para Windows: versiones 7.0.11 y 6.6.16.
  • Workplace VDI Plugins: versiones 7.0.11 y 6.6.15.

En esos casos, Zoom reporta que los parches cubren la cuarta vulnerabilidad, CVE-2026-53416, catalogada como path traversal. Este tipo de fallo puede derivar en divulgación de información si un atacante consigue aprovecharlo.

Recomendaciones para usuarios y equipos

Si usas productos de Zoom en tu organización, la recomendación práctica es clara: actualiza cuanto antes a las versiones mencionadas por la empresa, especialmente si participas con frecuencia en reuniones con funciones de anotación o compartición.

Para responsables de TI o seguridad, también conviene validar que las instalaciones del cliente se despliegan correctamente en equipos de usuarios, así como en entornos VDI donde se ejecuten los componentes correspondientes.

Además, es útil revisar si existen políticas internas sobre actualización de software y asegurar que el calendario contemple correcciones vinculadas a vulnerabilidades que pueden explotarse sin interacción.

Dónde consultar más información

Zoom indicó que la información adicional sobre las vulnerabilidades corregidas se encuentra en la sección de security bulletins de su sitio. Allí suelen detallarse los identificadores, el impacto esperado y las guías de actualización para cada producto.

Conclusión

Con este anuncio, Zoom pone a disposición Zoom parches ejecución remota para cuatro vulnerabilidades, destacando una de cero clic con capacidad de ejecución remota de código que podría comprometer equipos de participantes. Las correcciones afectan principalmente a la función de anotación y ya están incorporadas en versiones específicas de Workplace, Rooms y Meeting SDK, además de componentes VDI.

Actualizar las aplicaciones afectadas es el paso más importante para reducir el riesgo, sobre todo en escenarios donde la interacción de usuarios no sería necesaria para que un atacante intente explotar la falla.

Fuente: https://www.securityweek.com/zoom-patches-zero-click-code-execution-vulnerability/