Falla in Zoom per Windows: account compromesso da remoto, senza password né interazione
Identificata come CVE-2026-53412, la falla colpisce Zoom Workplace, il client VDI e il Meeting SDK per Windows: un utente non autenticato può impossessarsi di un account via rete. La patch è già disponibile, nessuno sfruttamento noto finora
di Andrea Bai pubblicata il 16 Luglio 2026, alle 15:41 nel canale SicurezzaZoom
Zoom ha classificato come critica una vulnerabilità del suo client per Windows che consente di impossessarsi dell'account di un utente senza bisogno di autenticarsi. Il difetto, identificato come CVE-2026-53412, ha ricevuto un punteggio CVSS di 9,8 su 10, appena sotto il massimo teorico, e riguarda una fetta molto ampia dell'utenza: Zoom Workplace per Windows è installato su milioni di postazioni tra privati e organizzazioni.
Secondo il bollettino ZSB-26014, la falla nasce da una validazione inadeguata dei dati in ingresso e permette a un utente non autenticato di prendere il controllo di un account operando via rete. Il vettore CVSS pubblicato da Zoom (AV:N/AC:L/PR:N/UI:N) dice qualcosa in più della semplice cifra: l'attacco arriva da remoto, non richiede privilegi preesistenti e, dettaglio che pesa, non ha bisogno di alcuna interazione da parte della vittima. Sono le condizioni che trasformano un errore di validazione in un rischio concreto.

Zoom non ha diffuso dettagli tecnici sul meccanismo, limitandosi a inquadrare il problema come errore di validazione dell'input. La vulnerabilità è stata individuata internamente dal team Zoom Offensive Security, la squadra di sicurezza offensiva dell'azienda, e al momento non risultano indicazioni di sfruttamento in attacchi reali.
Le versioni interessate sono Zoom Workplace per Windows precedenti alla 7.0.0, il Meeting SDK per Windows sempre prima della 7.0.0 e il client VDI per Windows, dove le release corrette variano per ramo: 7.0.10, 6.6.15 e 6.5.18. La correzione passa dall'aggiornamento all'ultima versione disponibile, che Zoom invita a scaricare dal proprio portale ufficiale.
Le altre falle chiuse nello stesso ciclo
Lo stesso ciclo di patch mette una pezza ad altri tre problemi di gravità elevata ma inferiore, tutti sfruttabili soltanto da un utente già autenticato con accesso locale alla macchina. CVE-2026-53410 è una race condition di tipo TOCTOU (time-of-check to time-of-use) che, durante l'installazione o la disinstallazione, apre a una scalata di privilegi; tocca Zoom Workplace, il client e il plugin VDI, Zoom Rooms per Windows e il Remote Control per Zoom Contact Center.
CVE-2026-53409 riguarda una gestione impropria dei privilegi in Zoom Rooms per Windows prima della 7.1.0, mentre CVE-2026-53411 è un altro caso di validazione inadeguata dell'input, circoscritto al plugin VDI per Windows prima della 6.6.14. In entrambi i casi un utente locale autenticato può elevare i propri privilegi.
Il profilo della CVE-2026-53412 non lascia margine di attesa: un account takeover remoto su un software installato praticamente ovunque va chiuso senza indugio. L'aggiornamento all'ultima release del client resta l'unica mitigazione indicata dall'azienda.










Insta360 X6: Dolby Vision, 8K e montaggio "Zero Editing"
Due settimane con Dacia Spring 2026: novità, consumi, autonomia reale e test bagagli
AORUS GeForce RTX 5080 INFINITY WOOD 16G: una scheda video diversa dalle altre
Northrop Grumman utilizzerà HALO di Lunar Gateway per la base lunare delle missioni Artemis
Anthropic prepara l'IPO dei record: gli investitori stimano oltre 2.000 miliardi
La beta di iOS 27 conferma i rumor, Apple ha in programma il lancio di 6 nuovi iPhone
HONOR esagera, il prossimo smartphone avrà una super batteria
L'edizione speciale della Switch 2 per i 40 anni di The Legend of Zelda si mostra in foto
Taiwan, il primo attacco hacker AI autonomo? Gli agenti si scaricano gratis
The Lord of the Rings: War in the North ritorna con una Legacy Edition: già disponibile su console e PC
I prezzi delle RTX 50 continuano ad aumetnare: fino al +39% rispetto a giugno 2026
La prossima crisi riguarderà i pannelli OLED? Apple non vuole correre rischi e inizia a fare scorte
Terabyte di dati trafugati: un attacco alla supply chain espone i dati di oltre 2500 aziende
Volo Delta 591, spunta un Wi-Fi che imita quello di bordo: connessione spenta per mezz'ora
La scienziata lancia l'allarme: l'intelligenza artificiale rischia di spegnere la curiosità nelle scuole
BYD Denza N8 e la super batteria: 130 kWh per 1.003 km di autonomia
Trump autorizza le aziende private a hackerare i criminali stranieri









0 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infoDevi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".