Uma falha crítica na versão do Zoom para Windows pode permitir que um atacante não autenticado assuma o controlo remoto de uma conta. A descoberta dá às empresas mais um motivo de peso para verificarem se o seu software de colaboração tem as actualizações em dia. De acordo com o site TechRepublic, a vulnerabilidade, identificada como CVE-2026-53412, recebeu uma pontuação de 9,8 em 10, o que reflecte a sua extrema gravidade.
A empresa já lançou as correcções necessárias para mitigar este problema, bem como para resolver três outras falhas de alta gravidade no Windows que poderiam permitir a utilizadores locais elevar os seus privilégios no sistema. Até ao momento, não há provas de que estas vulnerabilidades estejam a ser exploradas activamente por piratas informáticos.
O risco de apropriação remota de contas exige atenção imediata, não apenas na aplicação principal, mas também em componentes geridos como o Zoom Rooms, plugins de infra-estrutura de ambiente de trabalho virtual (VDI) e kits de desenvolvimento de software.
O perigo da vulnerabilidade principal
A falha CVE-2026-53412 resulta de uma validação de entrada inadequada. Este tipo de erro ocorre quando o software não verifica ou limpa correctamente os dados antes de os processar. Isto permite que entradas inesperadas ou maliciosas desencadeiem comportamentos não previstos. Um atacante com acesso à rede pode explorar esta brecha para assumir o controlo de contas em sistemas afectados, sem sequer precisar de credenciais válidas.
Muitas vezes, plataformas como o Zoom são usadas para partilhar ficheiros importantes, desde folhas de cálculo a PDF, por isso um acesso não autorizado pode comprometer dados sensíveis partilhados durante as reuniões.
Outras falhas de segurança resolvidas
A mais recente actualização de segurança do Zoom também corrige três problemas que permitem a escalada de privilégios a nível local:
- CVE-2026-53410: Trata-se de uma falha de condição de corrida (race condition) durante a instalação ou desinstalação de produtos Zoom. Um utilizador local autenticado pode manipular recursos entre as fases de verificação e execução, conseguindo assim executar acções com privilégios de sistema elevados.
- CVE-2026-53409: Afecta o Zoom Rooms para Windows e consiste numa gestão inadequada de privilégios. Um utilizador com acesso local pode explorar a falha para obter permissões superiores no sistema afectado.
- CVE-2026-53411: Semelhante à falha crítica principal, este problema no plugin Zoom Workplace VDI para Windows deriva de uma validação de entrada incorrecta, permitindo também a escalada de privilégios.
Medidas a tomar pelas empresas
A segurança deve ser a prioridade. Romanus Prabhu Raymond, director de tecnologia da ManageEngine, sublinha que os avisos de vulnerabilidade criam uma verdadeira corrida entre a estratégia de segurança das empresas e os piratas informáticos pelo controlo destes alvos de alto valor.
As equipas de segurança devem reforçar a gestão de patches, a segurança de identidades e as práticas de monitorização para reduzir o risco de comprometimento das contas. A aplicação das actualizações disponíveis deve ser tratada com a máxima urgência.
