Zoomsday tomaba un equipo sin clics: la actualización que cierra tres fallos

El 11 de agosto de 2026, A.Security hizo pública Zoomsday, una cadena de tres fallos en el procesamiento de anotaciones de Zoom que permitía a un participante ejecutar código en el equipo de otra persona durante una reunión, sin clics ni solicitudes visibles. El análisis técnico de A.Security identifica CVE-2026-53413, CVE-2026-53414 y CVE-2026-53415 y confirma que Zoom había distribuido correcciones antes de la divulgación coordinada.
Para cerrar los tres fallos, Zoom Workplace debe estar en 7.1.5 o posterior o 7.0.6 o posterior, según la rama. VDI requiere 7.0.11 o 6.6.16; Zoom Rooms y Meeting SDK, 7.1.5. El cifrado de extremo a extremo no reemplaza estas actualizaciones: protege el contenido de la llamada, pero no repara el cliente que procesa una anotación manipulada.
Cómo un participante podía ejecutar código sin clics

La cadena estaba en la función de anotaciones, cuyo código permanece disponible aunque nadie dibuje sobre una pantalla compartida o una pizarra. El cliente receptor reconstruía automáticamente objetos enviados mediante el protocolo de la reunión; determinados valores manipulados podían provocar una escritura fuera de los límites de un búfer y exponer datos de memoria necesarios para eludir defensas.
El atacante no necesitaba organizar la llamada. Le bastaba con participar en ella y dirigir el mensaje preparado hacia otro asistente; la víctima no tenía que abrir un archivo, seguir un enlace ni aceptar el control remoto. La cobertura de TechRadar del 12 de agosto describe de forma independiente ese escenario sin interacción y la posibilidad de ejecutar código en el dispositivo receptor.
La investigación demostró ejecución remota de código en clientes reales. Eso permite actuar con los permisos del proceso de Zoom y potencialmente acceder a archivos o activar recursos ya autorizados para la aplicación, pero no significa por sí solo obtener privilegios de administrador. El resultado concreto depende del sistema operativo, de los permisos concedidos y de las defensas del equipo.
Las versiones que cierran la cadena

No existe un único número válido para todas las instalaciones. La versión corregida depende del producto y de la rama que la organización mantenga:
- Zoom Workplace, rama 7.1: 7.1.5 o posterior.
- Zoom Workplace, rama 7.0: 7.0.6 o posterior.
- Zoom Workplace VDI Client para Windows: 7.0.11 o 6.6.16, según la rama.
- Zoom Rooms: 7.1.5 o posterior para cerrar los tres fallos.
- Zoom Meeting SDK: 7.1.5 o posterior para cerrar los tres fallos.
La diferencia entre productos se debe a que los dos primeros fallos quedaron corregidos antes que el tercero en algunas familias. Por ejemplo, Zoom Rooms y Meeting SDK ya habían recibido la corrección de CVE-2026-53413 y CVE-2026-53414 en la versión 7.1.0, pero CVE-2026-53415 exigió llegar a 7.1.5. Por eso, comprobar solo el parche de uno de los boletines puede dejar incompleta la actualización de la cadena.
El boletín ZSB-26015 de Zoom clasifica CVE-2026-53413 como de gravedad alta, con una puntuación CVSS de 8,3, y enumera como afectadas las versiones de Zoom Workplace anteriores a 7.1.5 y 7.0.6, VDI anteriores a 7.0.11 y 6.6.16, y Zoom Rooms y Meeting SDK anteriores a 7.1.0. Los umbrales superiores de 7.1.5 para Rooms y Meeting SDK proceden del tercer fallo y son los que deben usarse cuando el objetivo es cerrar toda Zoomsday.
Por qué el cifrado de extremo a extremo no basta
El cifrado responde a quién puede leer la comunicación mientras circula o pasa por la infraestructura del servicio. Zoomsday actuaba después: un participante autorizado enviaba el objeto y el cliente receptor lo descifraba antes de procesarlo de manera insegura. Como el atacante estaba dentro de la reunión, también formaba parte del conjunto autorizado para intercambiar datos.
Además, Zoom desplegó una mitigación del lado del servidor para filtrar mensajes maliciosos destinados a clientes antiguos. Esa barrera no puede inspeccionar el contenido de una reunión con cifrado de extremo a extremo, por lo que A.Security advierte que los clientes vulnerables seguían expuestos bajo esa configuración. La actualización del cliente corrige el analizador y no depende de que el servidor pueda examinar el tráfico.
Las salas de espera, las contraseñas y la admisión de usuarios autenticados siguen reduciendo la posibilidad de que entre una persona no autorizada. Sin embargo, no neutralizan el fallo cuando el atacante ya es participante, por ejemplo mediante una cuenta legítima comprometida. Son controles de acceso complementarios, no sustitutos del parche.
Qué debe comprobar una organización
La revisión debe abarcar cada componente capaz de conectarse a una reunión, no solo la aplicación visible en los portátiles. Un inventario puede mostrar Zoom Workplace actualizado mientras una sesión VDI, una sala compartida o una aplicación que integra Meeting SDK conserva una versión anterior.
- Registrar el producto, la plataforma, la rama y el número completo de versión de cada instalación.
- Comparar Zoom Workplace con 7.1.5 o 7.0.6 y VDI con 7.0.11 o 6.6.16, según la rama correspondiente.
- Exigir 7.1.5 en Zoom Rooms y en las aplicaciones compiladas con Meeting SDK si se pretende cerrar los tres fallos.
- Confirmar que la versión corregida quedó instalada y en ejecución; asignar una actualización o descargarla no acredita que el despliegue haya terminado.
Para un participante habitual, la referencia válida es la versión que muestra el cliente instalado, no solo que las actualizaciones automáticas estén activadas. En entornos administrados puede haber canales de despliegue, aplazamientos o reinicios pendientes, de modo que el estado debe verificarse después de la instalación.
La historia queda, por ahora, en una divulgación pública acompañada de parches y una mitigación del servidor. El punto pendiente en cada empresa es operativo: comprobar que todos los clientes, escritorios virtuales, Zoom Rooms y componentes Meeting SDK han alcanzado el umbral que cierra la cadena completa.
Lee también:
Suscríbete a nuestro boletín
Reciba las últimas noticias sobre Web3, IA y criptomonedas directamente en su bandeja de entrada.