Direct naar de inhoud
Beveiligingsnieuws

Zoom patches: zero-click RCE en annotator bugs

Zoom patches zero-click

Zoom heeft dinsdag een reeks Zoom patches zero-click uitgerold om meerdere kwetsbaarheden in zijn producten te verhelpen. Het gaat om vier beveiligingsproblemen, waaronder een ernstige fout die remote code execution (RCE) mogelijk maakt zonder dat een gebruiker iets hoeft te doen.

Volgens de meldende beveiligingspartij zijn drie van de issues terug te voeren op de annotator-functionaliteit. Die functie gebruikt een proprietair protocol dat deelnemers onderling verbindt. Daardoor kan een aanvaller gericht impact hebben op specifieke personen in een sessie.

Zero-click RCE door geheugenfout in annotator (CVE-2026-53413)

De meest impactvolle kwetsbaarheid is CVE-2026-53413. Dit probleem draait om memory corruption, waarbij de aanvaller misbruikmaakt van het feit dat elke Zoom-client automatisch berichten verwerkt die hij ontvangt.

De beveiligingspartij beschrijft hoe een speciaal geconstrueerd bericht het ontvangende clientproces in een toestand kan brengen waarin code uitgevoerd wordt. Cruciaal detail: bij deze zero-click aanval is er geen interactie van het slachtoffer nodig en wordt de aantasting volgens de toelichting niet zichtbaar voor de gebruiker.

Gericht aanvallen op deelnemers

De aanval is bovendien gericht op individuele meetingdeelnemers. De reden is dat het annotator-protocol een directe verbinding opent tussen de viewer en de sharer. Daarmee kan een aanvaller niet alleen een meeting openen of hosten, maar ook specifiek elke deelnemer treffen en diens machine overnemen.

Extra annotator-bugs: DoS en bufferproblemen (CVE-2026-53414)

Naast CVE-2026-53413 identificeerde dezelfde partij ook CVE-2026-53414. Deze kwetsbaarheid betreft opnieuw de annotator-functie en is gekoppeld aan een missing bound check.

In de praktijk kan de fout worden uitgebuit om een buffer overread te veroorzaken. Met die aanpak kan een aanvaller een willekeurige meetingdeelnemer treffen met een denial-of-service (DoS) aanval, waardoor de service voor die gebruiker verstoord raakt.

Use-after-free in annotator (CVE-2026-53415) al gevonden door Zoom

De onderzoekers meldden ook CVE-2026-53415, een use-after-free kwetsbaarheid in de annotator. Ze geven aan dat Zoom de issue al had ontdekt op het moment dat zij hun bevindingen rapporteerden.

Hoewel het incident volgens de partij eerder werd herkend, blijft de boodschap hetzelfde: updates die de annotator-functie afdekken, zijn nodig om het volledige risico in de sessies te reduceren.

Waarom de timing van publicatie telt bij zero-click

Omdat een zero-click RCE zonder gebruikersactie kan plaatsvinden, wilden de melders eerst ruimte creëren voor klanten om zowel de clientpatch als een server-side mitigatie tijdig binnen te krijgen. De publicatie volgde daarom op een gecoördeld moment, samen met de toewijzing van de CVE’s.

Deze aanpak onderstreept een belangrijke realiteit voor organisaties: bij kwetsbaarheden die direct misbruikbaar zijn, is het niet genoeg om alleen te wachten op informatie. Het tempo van patchen en het uitvoeren van de mitigaties is minstens zo bepalend.

Welke versies moeten worden geüpdatet

Zoom geeft aan dat de updates op meerdere productlijnen van toepassing zijn. Voor alle ondersteunde platforms zijn fixes doorgevoerd in de volgende releases:

  • Workplace versies 7.1.5 en 7.0.6
  • Rooms versie 7.1.5
  • Meeting SDK versie 7.1.5

Daarnaast zijn voor de VDI-componenten ook updates uitgebracht:

  • Workplace VDI Client voor Windows: versies 7.0.11 en 6.6.16
  • Workplace VDI Plugins: versies 7.0.11 en 6.6.15

Deze VDI-updates bevatten een fix voor CVE-2026-53416, een path traversal kwetsbaarheid die kan leiden tot informatie disclosure.

Zoom verwijst voor extra details naar zijn beveiligingsbulletins. Voor beheerders is het verstandig om die pagina’s naast de release-informatie te raadplegen, zodat je precies weet welke componenten in jouw omgeving geraakt worden.

Praktische checklist voor organisaties

Als je Zoom gebruikt in een bedrijfsomgeving, dan kun je met onderstaande stappen sneller risicobeperkend handelen. Richt je vooral op alles wat onderdeel is van vergaderingen, annotatie en VDI.

  • Inventariseer welke Zoom-clients, Rooms en Meeting SDK’s actief zijn binnen jouw organisatie.
  • Update direct naar de hierboven genoemde versies om de annotator-gerelateerde CVE’s af te dekken.
  • Controleer VDI-onderdelen (client en plugins) en pas ook daar de voorgeschreven releases toe.
  • Werk mitigaties bij volgens de guidance van Zoom en volg de security bulletins voor aanvullende instructies.

Voor teams die daarnaast kijken naar bredere aanvalspatronen rond code execution en misbruik van kwetsbare componenten, kan ook dit artikel nuttig zijn: SAP beveiligingsupdates: kritieke code-injectie en memory corruptie. Die overlap in techniek (geheugenfouten en directe impact) helpt om patchprioriteit beter te onderbouwen richting stakeholders.

Wat betekent dit voor je beveiligingsstrategie?

De kern van deze update is helder: Zoom patches zero-click omdat aanvallen kunnen plaatsvinden zonder dat gebruikers iets hoeven te klikken of aan te passen. Dat type kwetsbaarheid vraagt om een proces dat verder gaat dan “na de volgende updatecyclus”.

Daarnaast tonen de meldingen dat functionaliteit die ‘onschuldig’ lijkt — zoals annoteren tijdens een meeting — onderdeel kan zijn van een complex protocol dat gericht misbruik mogelijk maakt. Daarom loont het om in je risicobeoordeling niet alleen te kijken naar traditionele entry points, maar ook naar functies die veel interactie vereisen.

Tot slot is timing belangrijk: bij zero-click RCE’s draait het niet alleen om beschikbaarheid van patches, maar ook om het moment waarop mitigaties en updates in productie aankomen.

Conclusie

Zoom rolt updates uit voor meerdere kwetsbaarheden, met als zwaartepunt CVE-2026-53413, een geheugenfout die zero-click remote code execution mogelijk maakt via de annotator-functie. Daarbovenop komen CVE-2026-53414 (DoS via buffer overread) en CVE-2026-53415 (use-after-free). Voor VDI is er daarnaast een fix voor CVE-2026-53416 met path traversal en informatie disclosure.

Als je Zoom in gebruik hebt, is nu het moment om de genoemde versies toe te passen en de bijbehorende bulletins te volgen, zodat je deelnemers en endpoints zo snel mogelijk afschermt tegen deze aanvalsmethode.

Bron: https://www.securityweek.com/zoom-patches-zero-click-code-execution-vulnerability/