Zoom heeft updates uitgebracht voor beveiligingslekken in zowel de standaard Zoom Clients als de Zoom VDI Client. Twee van de kwetsbaarheden kregen een CVSS-score van 8,3. Het Nationaal Cyber Security Centrum (NCSC) roept gebruikers en beheerders op de patches direct te installeren.
Zoom, veelgebruikt voor videoconferenties en digitale samenwerking, blijkt kwetsbaar op meerdere fronten. Het Nationaal Cyber Security Centrum (NCSC) meldt dat kwaadwillenden onder bepaalde omstandigheden schade kunnen aanrichten op apparaten van deelnemers of toegang kunnen krijgen tot vertrouwelijke gegevens. De kwetsbaarheden zijn aangetroffen in zowel de reguliere Zoom Clients als de Zoom VDI Client, de versie die wordt ingezet binnen virtuele desktopomgevingen.
Kwetsbaarheden in annotatiefunctie en VDI-client
Een deel van de gevonden lekken zit in de annotatiefunctie van de Zoom Clients. Volgens het NCSC kan een externe netwerkdeelnemer via deze functie schadelijke code uitvoeren op het systeem van een andere gebruiker. Daarnaast bevat de software kwetsbaarheden die kunnen worden misbruikt voor Denial-of-Service-aanvallen, waarbij de applicatie crasht en lopende vergaderingen worden onderbroken.
In de Zoom VDI Client is een aparte kwetsbaarheid vastgesteld, geregistreerd onder CVE-2026-53413 en CVE-2026-53415. Een gebruiker die al is geauthenticeerd en lokale toegang heeft, kan hiermee systeembeperkingen omzeilen en mappen raadplegen die normaal zijn afgeschermd. Het NCSC waarschuwt dat dit kan leiden tot het lekken van bedrijfsinformatie of persoonlijke data.
Risico op systeemovername
Als de beschikbare patches niet worden geïnstalleerd, lopen organisaties en individuele gebruikers volgens het NCSC het risico dat aanvallers controle krijgen over het apparaat. Dit kan leiden tot datalekken, uitval van communicatiemiddelen en in het uiterste geval volledige overname van getroffen systemen.
Updates beschikbaar
Zoom heeft patches uitgebracht die de bekende kwetsbaarheden verhelpen. Het NCSC adviseert organisaties de nieuwste softwareversies zo snel mogelijk uit te rollen. Gebruikers die twijfelen of hun systeem correct is bijgewerkt, kunnen contact opnemen met hun IT-dienstverlener of systeembeheerder om de beveiligingsstatus te laten controleren.