Por qué importa
Este tipo de vulnerabilidad (validación incorrecta de entrada) permite a un atacante engañar al software para que ejecute acciones no autorizadas, como cambiar contraseñas o robar datos. Aunque Zoom descubrió el fallo internamente y no hay evidencia de que se haya explotado, la amenaza es concreta: cualquiera que use una versión afectada está expuesto hasta que actualice.
Las otras vulnerabilidades
Además del fallo crítico, Zoom corrigió tres errores de alta gravedad en los mismos productos:
- CVE-2026-53411 (7.8): validación de entrada incorrecta en el plugin VDI de Zoom Workplace que permite a un usuario autenticado escalar privilegios mediante acceso local.
- CVE-2026-53410 (7.0): condición de carrera TOCTOU durante la instalación/desinstalación de ciertos clientes Windows, que permite a un usuario local autenticado escalar privilegios.
- CVE-2026-53409 (7.8): mala gestión de privilegios en Zoom Rooms para Windows que permite a un usuario autenticado escalar privilegios localmente.
Productos afectados por CVE-2026-53410: Zoom Workplace para Windows antes de 7.0.5, VDI Client y plugin antes de 6.5.17/6.6.14, Zoom Rooms antes de 7.0.5 y Remote Control para Zoom Contact Center antes de 7.0.0.
Lo que sabemos (y lo que no)
Zoom no proporcionó detalles técnicos sobre cómo funciona el fallo crítico, más allá de describirlo como un problema de validación de entrada. Tampoco se han reportado ataques en la naturaleza. La compañía recomienda actualizar a las versiones más recientes de Zoom Workplace (7.0.0 o superior para cliente y SDK) y de los productos VDI y Room según las versiones listadas.
Qué sigue
Los usuarios y administradores de TI deben aplicar los parches lo antes posible. Dado que la vulnerabilidad permite el secuestro de cuentas sin autenticación y con solo acceso a la red, el riesgo es urgente. Zoom no ha anunciado una fecha límite, pero recomienda la actualización inmediata.