Zoom corrige vulnerabilidades de código remoto

Zoom ha publicado parches para cuatro vulnerabilidades que podrían permitir a un participante malicioso de una reunión ejecutar código de forma remota en el equipo de otro asistente sin ningún clic, descarga ni señal de advertencia (ataque zero-click). La más grave, CVE-2026-53413 —apodada «Zoomsday» por el equipo de investigación que la descubrió (A Security)—, reside en la función de anotaciones de Zoom (la herramienta para dibujar, resaltar o añadir texto durante una pantalla compartida).

Esa función se apoya en un protocolo propietario que abre un canal de comunicación directo entre quien comparte la pantalla y quien la visualiza. La rutina encargada de procesar el formato de las anotaciones de texto (CAnnoFormatBlock::Deserialize) usa búferes fijos de 128 bytes pero confía ciegamente en contadores de caracteres de 32 bits enviados por red, sin validar que los datos entrantes quepan en esos búferes. Un atacante puede enviar un mensaje manipulado sobredimensionado que desborda el búfer, corrompe memoria adyacente y secuestra el flujo de ejecución para ejecutar código arbitrario.

Los investigadores demostraron el exploit en macOS lanzando silenciosamente el navegador Safari en la máquina de la víctima, probando ejecución de código completa sin interacción del usuario y sin rastro visible de compromiso: el atacante solo necesita unirse o crear una reunión y apuntar a cualquier participante de forma individual. Las fallas afectan a macOS, Windows y Linux.

CVE y severidad

ID Tipo Severidad Componente afectado Impacto
CVE-2026-53413 Desbordamiento de búfer Alta Función de anotaciones (protocolo propietario) Ejecución remota de código (RCE) sin interacción
CVE-2026-53414 Lectura fuera de límites Media Clientes Zoom Fuga de contenido de memoria
CVE-2026-53415 Uso después de liberación (Use-after-free) Alta Clientes Zoom Corrupción de memoria y posible RCE
CVE-2026-53416 Recorrido de directorios Alta Cliente VDI de Zoom Exposición de archivos sensibles

Las vulnerabilidades de anotaciones afectan a los clientes en todas las plataformas soportadas, mientras que el path traversal es específico de despliegues VDI. Zoom las rastrea en los boletines ZSB-26015 a ZSB-26018, publicados y actualizados el 11 de agosto de 2026.

Estado de explotación: Zoom no ha reportado evidencia de explotación activa en entornos reales, y no hay prueba de concepto (PoC) pública circulando actualmente. Aun así, debe tratarse como prioridad urgente de parcheo, ya que el fallo de anotaciones requiere cero interacción de la víctima y no deja rastro visible.

Productos afectados

Producto Componente Versiones afectadas Plataformas
Zoom Workplace Función de anotaciones < 7.1.5, < 7.0.6 Windows, macOS, Linux
Zoom Rooms Función de anotaciones < 7.1.5 Windows, macOS, Linux
Meeting SDK Función de anotaciones < 7.1.5 Windows, macOS, Linux
Zoom Workplace VDI Client Módulo de cliente VDI < 7.0.11, < 6.6.16 Windows
VDI Plugin Módulo de plugin VDI < 7.0.11, < 6.6.15 Windows

Impacto

La explotación exitosa podría permitir:

  • Ejecución remota de código en el equipo de un participante, sin interacción ni rastro visible.
  • Toma de control del dispositivo con los privilegios del usuario afectado.
  • Fuga de contenido de memoria (posible exposición de datos sensibles).
  • Exposición de archivos sensibles en despliegues VDI mediante manipulación de rutas.
    Uso como punto de entrada para despliegue de malware, persistencia o movimiento lateral.

Solución

Actualizar a las versiones parcheadas:

  • Zoom Workplace: 7.1.5 o 7.0.6
  • Zoom Rooms: 7.1.5
  • Meeting SDK: 7.1.5
  • Workplace VDI Client: 7.0.11 o 6.6.16
  • VDI Plugin: 7.0.11 o 6.6.15

Recomendaciones

  • Priorizar la aplicación de parches en entornos corporativos mediante despliegues centralizados (empujando los paquetes de instalación actualizados), en lugar de depender de que cada usuario actualice manualmente, para evitar que builds vulnerables reaparezcan en el siguiente ciclo de instalación.
  • Validar la actualización en sistemas críticos y en flotas gestionadas.
  • Como medida temporal hasta confirmar la mitigación, restringir el uso de la función de anotaciones en reuniones con participantes externos o no confiables.
  • Aplicar políticas de reunión que limiten quién puede compartir pantalla y anotar.
  • Monitorear la ejecución de procesos hijos anómalos originados por el cliente de Zoom (por ejemplo, navegadores u otros procesos lanzados inesperadamente durante o tras una reunión).
  • Reforzar la concienciación sobre el riesgo de aceptar invitaciones a reuniones de origen desconocido.

Referencias