CVE-2026-53413 у Zoom: оновіться через zero-click RCE

CVE-2026-53413 дозволяла учаснику Zoom запустити код на іншому пристрої без кліку. Перевірте безпечні версії та оновіться.

Анотація без кліку проходить крізь учасників Zoom і вказує на оновлення клієнта.

Zoom виправила zero-click вразливість віддаленого виконання коду, яка дозволяла одному учаснику зустрічі запустити код на пристрої іншого без натискання посилання, відкриття файла чи підтвердження запиту. Помилка CVE-2026-53413 стосувалася клієнтів Zoom Workplace на підтримуваних настільних і мобільних платформах та містилася в протоколі анотацій зустрічі.

Зловмисник усе одно мав приєднатися до тієї самої зустрічі або організувати її, проте клієнт одержувача обробляв спеціально створене повідомлення автоматично й не показував помітного попередження про компрометацію. Користувачам слід оновити встановлений клієнт Zoom і після перезапуску перевірити номер версії. Участь у зустрічі зі старої версії не доводить факт атаки, а дослідники не повідомляли про відому кампанію експлуатації.

Які версії Zoom містять виправлення?

Скоординоване розкриття охоплює нативні клієнти Zoom і пов’язані продукти для зустрічей. Орієнтуйтеся на випуск для продукту та гілки, що справді встановлені:

Продукт ZoomВипуск із виправленнями
Zoom Workplace на підтримуваних платформах7.1.5 або 7.0.6 залежно від підтримуваної гілки
Zoom Rooms на підтримуваних платформах7.1.5
Zoom Meeting SDK на підтримуваних платформах7.1.5

Основне дослідження називає вразливими версії до 7.0.5 включно та перелічує клієнти Windows, macOS, Linux, iOS і Android. Керовані інсталяції, VDI-середовища, пристрої Zoom Rooms і застосунки з Meeting SDK можуть мати окремі шляхи розгортання, тому адміністратори мають інвентаризувати кожний продукт, а не перевірити один ноутбук і вважати всю організацію захищеною.

Як працювала zero-click атака через Zoom

Функція анотацій Zoom дозволяє учасникам малювати, вводити текст, додавати фігури та позначки на спільному екрані або дошці. Такі позначки передаються не як готове зображення. Клієнт серіалізує об’єкт анотації, надсилає його через інфраструктуру зустрічі Zoom, а клієнт одержувача відновлює об’єкт для показу.

Дослідники A Security виявили, що обробник текстових анотацій довіряв керованому відправником значенню під час копіювання даних у буфер фіксованого розміру. Шкідливий учасник міг надіслати спеціально сформований об’єкт, перезаписати пам’ять і змінити виконання програми. Оскільки клієнти автоматично обробляють повідомлення зустрічі, жертві не потрібно було вмикати анотації чи взаємодіяти з об’єктом.

Те саме розкриття охоплює CVE-2026-53414, яка могла аварійно завершити клієнт іншого учасника, і CVE-2026-53415 — помилку use-after-free в компоненті анотацій. Практичне рішення однакове: оновити нативний клієнт, а не вимкнути один видимий елемент керування і вважати, що внутрішній обробник більше недоступний.

Як безпечно перевірити й оновити Zoom

  1. Відкрийте встановлений застосунок Zoom Workplace і натисніть зображення профілю.
  2. Виберіть Help, а потім About Zoom Workplace. Запишіть повний номер: версія сайту в браузері не показує, чи виправлений нативний клієнт.
  3. Натисніть Check for Updates, встановіть запропонований випуск і перезапустіть Zoom.
  4. Знову відкрийте About Zoom Workplace і переконайтеся, що клієнт досяг безпечної гілки з таблиці.
  5. Якщо кнопки оновлення немає або пристроєм керує організація, зверніться до IT-відділу. Не замінюйте MSI-, VDI-, Rooms- чи SDK-розгортання випадковим публічним інсталятором.

Користуйтеся вбудованим оновленням або офіційним Download Center Zoom. Реклама й сторонні дзеркала можуть вести до зовсім іншої загрози: Gridinsoft окремо описував фальшиві інсталятори Zoom і WebEx зі Starland RAT. Безпечніше оновити справжній клієнт і перевірити його номер, ніж завантажити перший файл із написом «Zoom update».

Чи означає стара версія Zoom, що пристрій зламано?

Ні. Вразлива версія показує можливість атаки, а не доказ її виконання. Зловмисник мав бути в тій самій зустрічі, а публічне дослідження не наводить надійної назви файла, процесу, події журналу чи мережевого індикатора, який доводить використання CVE-2026-53413. Звичайний збій, проблема з камерою або незнайомий учасник самі по собі не є доказом виконання коду.

Якщо зустріч була підозрілою, а після неї з’явилися невідомі процеси, попередження захисту, нові програми, активність камери чи мікрофона або зміни акаунтів, збережіть ID і час зустрічі, список учасників, журнали Zoom та пов’язані сповіщення. Оновіть Zoom, від’єднайте пристрій від чутливої роботи за реальної підозри на активний злам, запустіть перевірку надійним засобом захисту та передайте журнали IT-фахівцям. Важливі паролі й сесії змінюйте з іншого довіреного пристрою, якщо є ознаки доступу до облікових даних.

Це окрема помилка, не тотожна CVE-2026-53412 — липневій вразливості захоплення акаунта Zoom лише для Windows. CVE, уражені платформи, механізм і безпечні версії відрізняються, тому проходження липневої перевірки не замінює серпневе оновлення.

Джерела

  1. Idan Levcovich, A Security. “ZOOMSDAY: How A Security Found a Nation-State Vulnerability in Zoom in One Day.” Опубліковано 11 серпня 2026 року. Первинне дослідження й скоординоване розкриття.
  2. Zoom Support. “Viewing the Zoom Workplace desktop and mobile app version.” Дата доступу: 11 серпня 2026 року. Офіційна інструкція перевірки версії.
  3. Zoom Support. “Updating Zoom to the latest version.” Дата доступу: 11 серпня 2026 року. Офіційна інструкція оновлення.

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.