Zoom heeft een kritieke kwetsbaarheid in zijn Windows-software gedicht. Via CVE-2026-53412 kon een aanvaller zonder authenticatie op afstand een account overnemen. Het lek kreeg een CVSS-score van 9.8. Er werden tegelijkertijd drie andere Windows-lekken aangepakt die lokale privilege escalation mogelijk maakten.
Het meest ernstige probleem in de nieuwste beveiligingsupdate van Zoom staat bekend als CVE-2026-53412. Het gaat om een improper input validation-kwetsbaarheid, wat betekent dat de software binnenkomende data niet goed controleert voordat die verwerkt wordt. Daardoor kan onverwachte of kwaadaardige invoer ongewenst gedrag veroorzaken.
Volgens de beveiligingsadvisory kan een aanvaller met netwerktoegang zo een account overnemen, zonder geldige inloggegevens en zonder dat de gebruiker iets hoeft te doen. Zoom ontdekte het lek intern en meldt dat er geen aanwijzingen zijn dat de kwetsbaarheden actief worden misbruikt.
Welke versies zijn kwetsbaar?
Het lek treft Zoom Workplace voor Windows voor versie 7.0.0 en de Windows VDI Client voor de versies 7.0.10, 6.6.15 en 6.5.18. Volgens The Hacker News stond aanvankelijk ook de Meeting SDK voor Windows op de lijst, maar die is later door Zoom verwijderd uit het bulletin. Beheerders doen er goed aan de laatste advisory te controleren.
Zoom Workplace, voorheen simpelweg Zoom, is een desktopapplicatie voor videovergaderingen, groepschat, VoIP-bellen, agenda en documentsamenwerking. De Windows-client wordt wereldwijd door miljoenen mensen en organisaties gebruikt.
Drie extra Windows-lekken
Naast het kritieke lek dichtte Zoom drie ernstige beveiligingskwetsbaarheden. Zo bevatte het systeem met CVE-2026-53410 een timingfout, waarmee een lokale gebruiker tijdens het installeren of verwijderen van de app extra rechten kon verkrijgen. Daarnaast werd met CVE-2026-53409 een fout aangepakt in het beheer van gebruikersrechten binnen Zoom Rooms voor Windows.
Tot slot verhielp Zoom met CVE-2026-53411 een probleem met de controle van invoer in de VDI-plugin. Hoewel al deze drie lekken fysieke of lokale toegang tot het systeem vereisen, blijven ze gevaarlijk. Kwaadwillenden combineren dit type kwetsbaarheden in de praktijk vaak met andere aanvallen om alsnog de volledige controle over een computer over te nemen.
Lees ook: Nederlandse overheid aan de slag met Frans alternatief voor Teams en Zoom
Geen onbekend terrein
Zoom kampte de afgelopen jaren met meerdere beveiligings- en privacyproblemen, waaronder zero-day exploits en zoombombing. Toch heeft het bedrijf sindsdien flink ingegrepen. Zo voegde Zoom jaren geleden al tweestapsverificatie toe aan alle accounts als extra beveiligingslaag.
Om de risico’s van CVE-2026-53412 weg te nemen adviseert Zoom om de laatste updates te installeren. Beheerders zouden daarbij alle Windows-onderdelen moeten controleren, dus niet alleen de laptops van medewerkers, maar ook Zoom Rooms, VDI-omgevingen en eventuele SDK’s.