Zoom vá lỗ hổng nghiêm trọng trên Windows có thể cho phép chiếm đoạt tài khoản

Zoom đã phát hành các bản cập nhật bảo mật cho một lỗ hổng nghiêm trọng ảnh hưởng đến Zoom Workplace trên Windows, có thể tạo điều kiện cho hành vi chiếm đoạt tài khoản. Lỗ hổng này được mã hóa là CVE-2026-53412 với điểm CVSS lên tới 9.8.
Zoom vá lỗ hổng bảo mật trên Windows

Zoom đã phát hành các bản cập nhật bảo mật cho một lỗ hổng nghiêm trọng ảnh hưởng đến Zoom Workplace trên Windows, lỗi này có thể tạo điều kiện cho hành vi chiếm đoạt tài khoản.

Lỗ hổng được theo dõi với mã hiệu CVE-2026-53412 (điểm CVSS: 9.8), gây ảnh hưởng đến Zoom Desktop Client cho Windows, Zoom VDI Client cho Windows và Zoom Meeting SDK cho Windows.

"Lỗi Improper Input Validation trong Zoom Desktop Client cho Windows, Zoom VDI Client cho Windows và Zoom Meeting SDK cho Windows có thể cho phép người dùng chưa xác thực thực hiện chiếm đoạt tài khoản thông qua truy cập mạng," Zoom cho biết trong một bản tin tư vấn bảo mật được công bố tuần này.

Các bản sửa lỗi bảo mật mới nhất cũng giải quyết ba lỗ hổng có mức độ nghiêm trọng cao:

  • CVE-2026-53411 (điểm CVSS: 7.8) - Một lỗ hổng Improper Input Validation trong Zoom Workplace VDI Plugin cho Windows trước phiên bản 6.6.14 có thể cho phép người dùng đã xác thực thực hiện leo thang đặc quyền (escalation of privilege) thông qua truy cập cục bộ.
  • CVE-2026-53410 (điểm CVSS: 7.0) - Một lỗ hổng Race Condition dạng Time-of-Check to Time-of-Use (TOCTOU) trong quá trình cài đặt và gỡ cài đặt của một số Zoom Client cho Windows có thể cho phép người dùng cục bộ đã xác thực leo thang đặc quyền.
  • CVE-2026-53409 (điểm CVSS: 7.8) - Một lỗ hổng Improper Privilege Management trong Zoom Rooms cho Windows trước phiên bản 7.1.0 có thể cho phép người dùng đã xác thực thực hiện leo thang đặc quyền thông qua truy cập cục bộ.

Các sản phẩm bị ảnh hưởng bởi CVE-2026-53410

Đáng chú ý là CVE-2026-53410 ảnh hưởng đến các sản phẩm sau:

  • Zoom Workplace cho Windows trước phiên bản 7.0.5
  • Zoom Workplace VDI Client cho Windows trước phiên bản 6.5.17 và 6.6.14 trong các nhánh tương ứng
  • Zoom Workplace VDI plugin cho Windows trước phiên bản 6.5.17 và 6.6.14 trong các nhánh tương ứng
  • Zoom Rooms cho Windows trước phiên bản 7.0.5
  • Remote Control cho Zoom Contact Center cho Windows trước phiên bản 7.0.0

Tính đến thời điểm viết bài, chưa có dấu hiệu nào cho thấy các lỗ hổng này đang bị khai thác trong các cuộc tấn công thực tế. Người dùng có thể duy trì bảo vệ bằng cách áp dụng các bản cập nhật mới nhất từ Zoom.