Zoom heeft een kwetsbaarheid verholpen in zijn Windows-toepassingen waarmee aanvallers zonder inloggegevens een account konden overnemen. Het lek kreeg een ernstscore van 9,8 op een schaal van 10. Het bedrijf ontdekte het probleem zelf en adviseert gebruikers direct te updaten.
Zoom waarschuwt voor een kwetsbaarheid in zijn Windows-software die aanvallers zonder inloggegevens kunnen misbruiken om accounts over te nemen. Het lek is geregistreerd onder CVE-2026-53412 en kreeg een ernstscore van 9,8 op een schaal van 10. Bleepingcomputer meldt dat Zoom de kwetsbaarheid zelf heeft ontdekt.
De oorzaak ligt volgens Zoom in onjuiste invoervalidatie. Hierdoor kan een aanvaller via het netwerk, zonder te beschikken over inloggegevens, een account volledig overnemen. Het lek treft meerdere Windows-toepassingen van het bedrijf: Zoom Workplace voor Windows in versies ouder dan 7.0.0, de Zoom Windows VDI Client in versies ouder dan 7.0.10, 6.6.15 en 6.5.18, en de Zoom Meeting SDK voor Windows in versies ouder dan 7.0.0.
Update geadviseerd
Zoom roept gebruikers op zo snel mogelijk de nieuwste software-updates te installeren. Het bedrijf wijst op de brede inzet van de software bij bedrijven en particulieren wereldwijd als reden voor de urgentie.
Naast dit kritieke lek heeft Zoom in dezelfde beveiligingsronde drie andere kwetsbaarheden verholpen, geregistreerd als CVE-2026-53410, CVE-2026-53409 en CVE-2026-53411. Deze lekken stelden gebruikers die al waren ingelogd en over lokale toegang beschikten in staat hun systeemrechten te verhogen.
Voor zover bekend zijn er op het moment van bekendmaking geen aanwijzingen dat de kwetsbaarheden actief zijn misbruikt.