شرکت زوم (Zoom) با انتشار سری جدیدی از بهروزرسانیهای امنیتی، یک آسیبپذیری بسیار بحرانی را در محصولات ویندوزی خود برطرف کرد که میتوانست به مهاجم ناشناس اجازه دهد تا بدون نیاز به احراز هویت، کنترل کامل حساب کاربری قربانی را به دست آورد.
جزئیات آسیبپذیری اصلی: CVE-2026-53412
این نقص امنیتی با شناسه CVE-2026-53412 و امتیاز ۹.۸ از ۱۰ در سیستم امتیازدهی CVSS، بالاترین سطح خطر را دارد. طبق توصیهنامه رسمی زوم، این آسیبپذibilité ناشی از «اعتبارسنجی نادرست ورودی» (Improper Input Validation) در سه زیرسیستم اصلی است:
- Zoom Desktop Client برای ویندوز
- Zoom VDI Client برای ویندوز
- Zoom Meeting SDK برای ویندوز
مهاجم میتواند از طریق دسترسی شبکه (Network Access) و بدون نیاز به هیچ گونه اعتبارسنجی، حمله را اجرا و حساب کاربری را تصاحب کند. این موضوع خطر را به شدت افزایش میدهد، زیرا هیچ تعامل کاربری (User Interaction) برای موفقیت حمله لازم نیست.
سه آسیبپذیری دیگر با شدت بالا
علاوه بر نقص بحرانی، این بسته امنیتی سه آسیبپذیری دیگر با امتیاز بالا را نیز پوشش میدهد:
۱. CVE-2026-53411 (امتیاز ۷.۸) - افزایش امتیاز در VDI Plugin
یک آسیبپذیری اعتبارسنجی ورودی در Zoom Workplace VDI Plugin برای ویندوز (نسخههای قبل از ۶.۶.۱۴) که به یک کاربر احراز هویتشده اجازه میدهد از طریق دسترسی محلی (Local Access)، امتیازات خود را ارتقا دهد.
۲. CVE-2026-53410 (امتیاز ۷.۰) - وضعیت رقابتی TOCTOU
یک نقص نوع TOCTOU (Time-of-Check to Time-of-Use) در فرآیند نصب و حذف برخی کلاینتهای زوم برای ویندوز. این باگ به کاربر محلی احراز هویتشده امکان ارتقای امتیاز را میدهد. محصولات تحت تأثیر عبارتند از:
- Zoom Workplace برای ویندوز (قبل از نسخه ۷.۰.۵)
- Zoom Workplace VDI Client برای ویندوز (قبل از ۶.۵.۱۷ و ۶.۶.۱۴)
- Zoom Workplace VDI Plugin برای ویندوز (قبل از ۶.۵.۱۷ و ۶.۶.۱۴)
- Zoom Rooms برای ویندوز (قبل از ۷.۰.۵)
- Remote Control برای Zoom Contact Center برای ویندوز (قبل از ۷.۰.۰)
۳. CVE-2026-53409 (امتیاز ۷.۸) - مدیریت نادرست امتیاز در Zoom Rooms
یک آسیبپذیری مدیریت امتیاز در Zoom Rooms برای ویندوز (نسخههای قبل از ۷.۱.۰) که امکان ارتقای امتیاز از طریق دسترسی محلی را برای کاربر احراز هویتشده فراهم میکند.
وضعیت بهرهبرداری و توصیه امنیتی
تا لحظه انتشار این خبر، هیچگونه دلیلی بر روی سوءاستفاده فعال از این آسیبپذیریها در حملات دنیای واقعی (In-the-wild) وجود ندارد. با این حال، با توجه به امتیاز بحرانی CVE-2026-53412 و طبيعة آن که نیاز به احراز هویت ندارد، اعمال فوری بهروزرسانیها برای تمام کاربران و سازمانهای کاربرده زوم بر روی ویندوز ضروری است.
کاربران میتوانند از طریق منوی تنظیمات برنامه زوم یا با مراجعه به صفحه دانلود رسمی زوم، جدیدترین نسخهها را دریافت و نصب کنند.





