Zoom corrige RCE zero-click en anotaciones que afectaba a clientes de todas las plataformas
Zoom corrige RCE zero-click en anotaciones que afectaba a clientes de todas las plataformas
CVE-2026-53413 permitía que un participante ejecutara código en los equipos de otros asistentes sin clics ni avisos visibles. Zoom publicó clientes corregidos para Workplace, Rooms y Meeting SDK.
Una falla remota sin interacción
Investigadores de A Security descubrieron una corrupción de memoria en el protocolo propietario de anotaciones de Zoom. Un participante podía enviar un mensaje manipulado que el cliente receptor procesaba automáticamente y ejecutar código sin acción de la víctima.
- CVE-2026-53413 afecta al componente de anotación compartido por los clientes nativos.
- El canal de anotación permite dirigir el ataque a participantes individuales o al presentador.
Correcciones publicadas
Zoom corrigió CVE-2026-53413 junto con CVE-2026-53414, de lectura fuera de límites, y CVE-2026-53415, de use-after-free. Las versiones corregidas incluyen Workplace 7.1.5 y 7.0.6, Rooms 7.1.5 y Meeting SDK 7.1.5 en plataformas compatibles.
- El cliente VDI de Windows también recibió correcciones para una falla separada de path traversal.
- No hay evidencia pública de explotación maliciosa antes de la divulgación coordinada.
Medidas para organizaciones
Los administradores deben exigir versiones mínimas corregidas, verificar el despliegue en escritorios, móviles, salas y SDK integrados, y evitar que clientes antiguos se unan a reuniones sensibles.
- Actualizar de inmediato todos los clientes, no solo el del anfitrión.
- Inventariar aplicaciones internas que incorporen Meeting SDK.
- Revisar políticas de actualización para dispositivos VDI y salas compartidas.
Fuentes y referencias
Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.
- 1SecurityWeek ↗prensa especializada
- 2Zoom Security Bulletins ↗fabricante
- 3
¿Esta amenaza puede afectar a su empresa?
ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.
Hablar con un especialista