Zoom ha emitido una advertencia sobre una vulnerabilidad crítica en su cliente de escritorio y kit de desarrollo de software (SDK) para Windows, que podría permitir a un atacante no autenticado tomar el control de las cuentas de los usuarios. El problema de seguridad, identificado internamente, se registró como CVE-2026-53412 y recibió una puntuación de gravedad de 9.8 sobre 10.
Según un aviso publicado esta semana por la plataforma de mensajería, la falla afecta a Zoom Workplace para Windows antes de la versión 7.0.0, al cliente VDI de Windows antes de las versiones 7.0.10, 6.6.15 y 6.5.18, y al SDK de reuniones para Windows anterior a la versión 7.0.0. Zoom Workplace, anteriormente conocido simplemente como Zoom, es una aplicación de colaboración de escritorio que ofrece videoconferencias, chat grupal, llamadas VoIP, calendario, correo electrónico, colaboración en documentos, pizarras digitales y funciones de productividad basadas en inteligencia artificial.
El cliente de escritorio para Windows tiene una amplia implantación y es utilizado por millones de personas y organizaciones en todo el mundo. El fabricante no proporcionó detalles técnicos sobre la falla en el boletín, limitándose a describirla como un problema de validación de entrada incorrecta. «La validación de entrada incorrecta en Zoom Desktop Client para Windows, Zoom VDI Client para Windows y Zoom Meeting SDK para Windows puede permitir que un usuario no autenticado realice una apropiación de cuentas a través del acceso a la red», se lee en el aviso de seguridad.
Para mitigar los riesgos derivados de CVE-2026-53412, la compañía recomienda que los usuarios apliquen las últimas actualizaciones. Los parches de seguridad más recientes de Zoom también corrigen las siguientes vulnerabilidades de menor gravedad:
- CVE-2026-53410: condición de carrera TOCTOU (tiempo de verificación versus tiempo de uso) de alta gravedad que afecta a Zoom Workplace para Windows antes de 7.0.5, al cliente VDI y al plugin VDI de Zoom Workplace antes de 6.5.17/6.6.14, a Zoom Rooms para Windows antes de 7.0.5 y al control remoto de Zoom Contact Center antes de 7.0.0. La falla podría permitir que un usuario local autenticado escale privilegios durante la instalación o desinstalación.
- CVE-2026-53409: falla de gestión de privilegios inapropiada de alta gravedad que afecta a Zoom Rooms para Windows antes de la versión 7.1.0, permitiendo que un usuario autenticado con acceso local escale privilegios.
- CVE-2026-53411: falla de validación de entrada incorrecta de alta gravedad que afecta al plugin VDI de Zoom Workplace para Windows antes de la versión 6.6.14, que podría permitir que un usuario autenticado con acceso local escale privilegios.
Hasta el momento de la divulgación, no hay indicios de que ninguna de las vulnerabilidades corregidas por Zoom esté siendo explotada en ataques.