آسیبپذیری بحرانی زوم؛ تسخیر حساب بدون احراز هویت
خلاصهٔ کاملتر
به گزارش BleepingComputer، زوم دربارهٔ یک آسیبپذیری بحرانی در کلاینت دسکتاپ و کیت توسعهٔ نرمافزارش روی ویندوز هشدار داده که یک مهاجم احراز هویتنشده میتونه ازش برای تصاحب حساب کاربری (account takeover) استفاده کنه. این باگ با شناسهٔ CVE-2026-53412 دنبال میشه و نمرهٔ شدت 9.8 از 10 گرفته — یعنی عملاً بالاترین ردهٔ خطر.
طبق بولتن امنیتی شرکت، نسخههای آسیبپذیر اینان: Zoom Workplace for Windows پیش از 7.0.0، کلاینت Windows VDI پیش از 7.0.10 و 6.6.15 و 6.5.18، و Meeting SDK for Windows پیش از 7.0.0. نکتهٔ مثبت ماجرا اینه که این آسیبپذیری رو خود تیم داخلی زوم کشف کرده، نه یک مهاجم بیرونی.
زوم هیچ جزئیات فنیای دربارهٔ سازوکار باگ منتشر نکرده و فقط اون رو یک مشکل «اعتبارسنجی نادرست ورودی» (improper input validation) توصیف کرده؛ یعنی نرمافزار دادهای رو که از شبکه میگیره درست بررسی نمیکنه و همین باعث میشه بشه از راه شبکه و بدون داشتن حساب، کنترل حساب یک کاربر رو به دست گرفت. توصیهٔ رسمی شرکت هم سادهست: آخرین آپدیت رو نصب کنید.
همین بستهٔ وصله سه باگ کمخطرتر ولی همچنان «مهم» رو هم میبنده. CVE-2026-53410 یک شرط رقابتی از نوع TOCTOU (بررسی تا استفاده) هست که موقع نصب یا حذف نرمافزار به کاربر محلیِ احراز هویتشده اجازهٔ ارتقای سطح دسترسی میده و Zoom Workplace، کلاینت و پلاگین VDI، Zoom Rooms و Remote Control محصول Contact Center رو درگیر میکنه.
دو مورد دیگه هم روی همین محور ارتقای دسترسی محلیان: CVE-2026-53409 یک نقص در مدیریت نادرست سطح دسترسی در Zoom Rooms for Windows پیش از 7.1.0، و CVE-2026-53411 یک باگ اعتبارسنجی ورودی در پلاگین VDI مربوط به Zoom Workplace پیش از 6.6.14.
نویسنده اشاره میکنه که تا لحظهٔ انتشار خبر، هیچ نشونهای از سوءاستفادهٔ فعال از این آسیبپذیریها در حملههای واقعی دیده نشده. با این حال، چون کلاینت ویندوزی زوم روی میلیونها دستگاه شخصی و سازمانی نصبه، فاصلهٔ بین انتشار وصله و شروع سوءاستفاده معمولاً کوتاهه و بهروزرسانی رو نباید عقب انداخت.
نکات کلیدی:
- CVE-2026-53412 با نمرهٔ 9.8 اجازهٔ تصاحب حساب از راه شبکه و بدون احراز هویت رو میده
- نسخههای درگیر: Zoom Workplace و Meeting SDK پیش از 7.0.0 و کلاینتهای VDI پیش از 7.0.10 / 6.6.15 / 6.5.18
- ریشهٔ باگ اعتبارسنجی ناقص ورودیه؛ زوم جزئیات فنی بیشتری منتشر نکرده
- سه باگ ارتقای دسترسی محلی (CVE-2026-53409/53410/53411) هم در همین بسته وصله شدن
- فعلاً گزارشی از سوءاستفادهٔ فعال نیست، ولی نصب آخرین آپدیت تنها راهکار رسمیه




