زوم آسیبپذیری بحرانی CVSS 9.8 را در نسخه ویندوز Zoom Workplace برطرف کرد
زوم با انتشار وصلههای امنیتی، یک آسیبپذیری بحرانی با امتیاز CVSS 9.8 را برطرف کرد که میتوانست به مهاجمان بدون نیاز به احراز هویت امکان تصاحب حسابهای کاربری ویندوز را بدهد.
سایبرنامه
@cybernameh

شرکت Zoom بهروزرسانی امنیتی جدیدی را برای رفع یک آسیبپذیری بحرانی در نسخه ویندوز Zoom Workplace منتشر کرده است؛ ضعفی که در صورت سوءاستفاده میتوانست به تصاحب حساب کاربری (Account Takeover) از راه دور منجر شود.
این آسیبپذیری با شناسه CVE-2026-53412 و امتیاز 9.8 در سیستم امتیازدهی CVSS، نسخههای Zoom Workplace for Windows پیش از 7.0.0 و Zoom Workplace VDI Client for Windows پیش از نسخههای 7.0.10، 6.6.15 و 6.5.18 را تحت تأثیر قرار میدهد.
بر اساس بولتن امنیتی Zoom، این نقص ناشی از اعتبارسنجی نامناسب ورودی (Improper Input Validation) در کلاینتهای دسکتاپ و VDI ویندوز است و میتواند به یک مهاجم بدون نیاز به احراز هویت اجازه دهد از طریق دسترسی شبکه، کنترل حساب کاربری کاربر را در اختیار بگیرد.
علاوه بر این آسیبپذیری بحرانی، Zoom سه نقص امنیتی با شدت High را نیز برطرف کرده است:
CVE-2026-53411 (CVSS: 7.8): آسیبپذیری اعتبارسنجی نامناسب ورودی در Zoom Workplace VDI Plugin for Windows که امکان افزایش سطح دسترسی (Privilege Escalation) را برای کاربران احراز هویتشده از طریق دسترسی محلی فراهم میکند. CVE-2026-53410 (CVSS: 7.0): آسیبپذیری TOCTOU (Time-of-Check to Time-of-Use) در فرآیند نصب و حذف برخی محصولات Zoom برای ویندوز که میتواند به افزایش سطح دسترسی کاربران محلی منجر شود. CVE-2026-53409 (CVSS: 7.8): نقص در مدیریت سطح دسترسی در Zoom Rooms for Windows که امکان ارتقای سطح دسترسی کاربران احراز هویتشده را فراهم میکند.
آسیبپذیری CVE-2026-53410 نسخههای مختلفی از محصولات Zoom از جمله Zoom Workplace for Windows، Zoom Workplace VDI Client، Zoom Workplace VDI Plugin، Zoom Rooms for Windows و Remote Control for Zoom Contact Center را تحت تأثیر قرار میدهد.
تا زمان انتشار این خبر، هیچگونه شواهدی مبنی بر بهرهبرداری فعال از این آسیبپذیریها در حملات واقعی منتشر نشده است. با این حال، با توجه به شدت بالای نقص CVE-2026-53412، به تمامی کاربران و مدیران فناوری اطلاعات توصیه میشود در اسرع وقت محصولات Zoom را به آخرین نسخههای منتشرشده ارتقا دهند تا از هرگونه سوءاستفاده احتمالی جلوگیری شود.
نکته: شرکت Zoom پس از انتشار اولیه بولتن امنیتی، اعلام کرد که Meeting SDK for Windows در فهرست محصولات آسیبپذیر قرار ندارد و این مورد از اطلاعیه حذف شده است.
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

فایرفاکس، کروم، ادوبی و VMware آسیبپذیریهای بحرانی را با انتشار بهروزرسانیهای امنیتی برطرف کردند
موزیلا، گوگل، ادوبی و Broadcom با انتشار بهروزرسانیهای امنیتی، دهها آسیبپذیری از جمله چندین نقص بحرانی با قابلیت اجرای کد از راه دور، دور زدن احراز هویت و افزایش سطح دسترسی را در محصولات Firefox، Chrome، Adobe و VMware برطرف کردند.



