
Zoomは、Windows向けのデスクトップクライアントおよびソフトウェア開発キット(SDK)に、認証されていない第三者によって悪用され、アカウントを乗っ取られる可能性のある重大な脆弱性が存在すると警告しています。
社内で発見されたこのセキュリティ問題は、CVE-2026-53412として追跡されており、深刻度スコアは10点満点中9.8点と評価されています。
今週発表されたアドバイザリにおいて、このメッセージングプラットフォームは、この脆弱性がバージョン7.0.0以前の「Zoom Workplace for Windows」、バージョン7.0.10、6.6.15、および6.5.18以前の「Windows VDI Client」、ならびにバージョン7.0.0以前の「Meeting SDK for Windows」に影響を与えると述べています。
Zoom Workplace(旧称:Zoom)は、ビデオ会議、グループチャット、VoIP通話、カレンダー、メール、ドキュメント共同編集、ホワイトボード、AIを活用した生産性向上機能などを備えたデスクトップ向けコラボレーションアプリケーションです。
この Windows デスクトップクライアントは広く導入されており、世界中の何百万人もの個人や組織によって利用されています。
ベンダーはこのセキュリティ情報において、この脆弱性に関する技術的な詳細を一切提供せず、単に「不適切な入力検証の問題」と説明したのみである。
「Windows 版 Zoom デスクトップクライアント、Windows 版 Zoom VDI クライアント、および Windows 版 Zoom Meeting SDK における不適切な入力検証により、認証されていないユーザーがネットワークアクセスを介してアカウント乗っ取りを行う可能性がある」と、セキュリティアドバイザリには記載されています。
CVE-2026-53412に起因するリスクを軽減するため、同社はユーザーに対し、最新の更新プログラムを適用することを推奨しています。
Zoomの最新のセキュリティパッチでは、以下の深刻度の低い脆弱性に対処しています。
- CVE-2026-53410:7.0.5以前のWindows版Zoom Workplace、 バージョン6.5.17/6.6.14以前のZoom Workplace VDIクライアントおよびVDIプラグイン、バージョン7.0.5以前のWindows版Zoom Rooms、およびバージョン7.0.0以前のZoom Contact Center用リモートコントロール。この脆弱性により、認証済みのローカルユーザーがインストールまたはアンインストール中に権限を昇格させる可能性があります。
- CVE-2026-53409:バージョン 7.1.0 以前の Zoom Rooms for Windows に影響する高深刻度の不適切な権限管理の脆弱性。これにより、ローカルアクセス権を持つ認証済みユーザーが権限を昇格させる可能性があります。
- CVE-2026-53411:Windows 版 Zoom Workplace VDI プラグインのバージョン 6.6.14 以前のバージョンに影響する、深刻度の高い不適切な入力検証の脆弱性。これにより、ローカルアクセス権を持つ認証済みユーザーが権限を昇格させる可能性があります。
本情報の公開時点において、Zoomが修正したこれらの脆弱性のいずれかが攻撃に悪用されているという兆候は確認されていません。
出典:https://www.bleepingcomputer.com/news/security/zoom-warns-of-critical-account-takeover-vulnerability/




Comments