شرکت زوم (Zoom) با انتشار سری جدیدی از به‌روزرسانی‌های امنیتی، یک آسیب‌پذیری بسیار بحرانی را در محصولات ویندوزی خود برطرف کرد که می‌توانست به مهاجم ناشناس اجازه دهد تا بدون نیاز به احراز هویت، کنترل کامل حساب کاربری قربانی را به دست آورد.

جزئیات آسیب‌پذیری اصلی: CVE-2026-53412

این نقص امنیتی با شناسه CVE-2026-53412 و امتیاز ۹.۸ از ۱۰ در سیستم امتیازدهی CVSS، بالاترین سطح خطر را دارد. طبق توصیه‌نامه رسمی زوم، این آسیب‌پذibilité ناشی از «اعتبارسنجی نادرست ورودی» (Improper Input Validation) در سه زیرسیستم اصلی است:

  • Zoom Desktop Client برای ویندوز
  • Zoom VDI Client برای ویندوز
  • Zoom Meeting SDK برای ویندوز

مهاجم می‌تواند از طریق دسترسی شبکه (Network Access) و بدون نیاز به هیچ گونه اعتبارسنجی، حمله را اجرا و حساب کاربری را تصاحب کند. این موضوع خطر را به شدت افزایش می‌دهد، زیرا هیچ تعامل کاربری (User Interaction) برای موفقیت حمله لازم نیست.

سه آسیب‌پذیری دیگر با شدت بالا

علاوه بر نقص بحرانی، این بسته امنیتی سه آسیب‌پذیری دیگر با امتیاز بالا را نیز پوشش می‌دهد:

۱. CVE-2026-53411 (امتیاز ۷.۸) - افزایش امتیاز در VDI Plugin

یک آسیب‌پذیری اعتبارسنجی ورودی در Zoom Workplace VDI Plugin برای ویندوز (نسخه‌های قبل از ۶.۶.۱۴) که به یک کاربر احراز هویت‌شده اجازه می‌دهد از طریق دسترسی محلی (Local Access)، امتیازات خود را ارتقا دهد.

۲. CVE-2026-53410 (امتیاز ۷.۰) - وضعیت رقابتی TOCTOU

یک نقص نوع TOCTOU (Time-of-Check to Time-of-Use) در فرآیند نصب و حذف برخی کلاینت‌های زوم برای ویندوز. این باگ به کاربر محلی احراز هویت‌شده امکان ارتقای امتیاز را می‌دهد. محصولات تحت تأثیر عبارتند از:

  • Zoom Workplace برای ویندوز (قبل از نسخه ۷.۰.۵)
  • Zoom Workplace VDI Client برای ویندوز (قبل از ۶.۵.۱۷ و ۶.۶.۱۴)
  • Zoom Workplace VDI Plugin برای ویندوز (قبل از ۶.۵.۱۷ و ۶.۶.۱۴)
  • Zoom Rooms برای ویندوز (قبل از ۷.۰.۵)
  • Remote Control برای Zoom Contact Center برای ویندوز (قبل از ۷.۰.۰)

۳. CVE-2026-53409 (امتیاز ۷.۸) - مدیریت نادرست امتیاز در Zoom Rooms

یک آسیب‌پذیری مدیریت امتیاز در Zoom Rooms برای ویندوز (نسخه‌های قبل از ۷.۱.۰) که امکان ارتقای امتیاز از طریق دسترسی محلی را برای کاربر احراز هویت‌شده فراهم می‌کند.

وضعیت بهره‌برداری و توصیه امنیتی

تا لحظه انتشار این خبر، هیچ‌گونه دلیلی بر روی سوءاستفاده فعال از این آسیب‌پذیری‌ها در حملات دنیای واقعی (In-the-wild) وجود ندارد. با این حال، با توجه به امتیاز بحرانی CVE-2026-53412 و طبيعة آن که نیاز به احراز هویت ندارد، اعمال فوری به‌روزرسانی‌ها برای تمام کاربران و سازمان‌های کاربرده زوم بر روی ویندوز ضروری است.

کاربران می‌توانند از طریق منوی تنظیمات برنامه زوم یا با مراجعه به صفحه دانلود رسمی زوم، جدیدترین نسخه‌ها را دریافت و نصب کنند.