Cuando estalló la pandemia del COVID hace ahora cinco años, el uso de plataformas de videoconferencia como Zoom se volvió imprescindible. Sin embargo, como cualquier software ampliamente utilizado, Zoom no está exento de fallos de seguridad.
El 11 de marzo de 2025, la compañía informó sobre la detección y corrección de varios fallos en sus aplicaciones, incluyendo cuatro vulnerabilidades clasificadas como de alta gravedad. Estas brechas de seguridad, identificadas a través del sistema Common Vulnerability and Exposure (CVE), afectan las aplicaciones de Zoom Workplace, los controladores de Zoom Rooms y el SDK de Zoom Meeting en múltiples plataformas.
Las vulnerabilidades detectadas y su impacto en la seguridad
El equipo de seguridad ofensiva de Zoom descubrió estos fallos en sus productos y actuó con rapidez para mitigar los riesgos. Las vulnerabilidades identificadas incluyen errores en la gestión de memoria y fallos que permiten la escalada de privilegios, lo que podría dar a los atacantes acceso no autorizado a los sistemas afectados.
Las vulnerabilidades más críticas registradas son:
-
CVE-2025-27440: Afecta las aplicaciones de Zoom Workplace en Windows, macOS, Linux, iOS y Android. Permite que un atacante autenticado eleve sus privilegios a través del acceso a la red. Su severidad ha sido clasificada con un puntaje de 8.5 en el sistema CVSS.
-
CVE-2025-27439: Similar a la vulnerabilidad anterior, pero originada por un error de buffer underflow en las aplicaciones de Zoom Workplace. Al igual que CVE-2025-27440, tiene un CVSS de 8.5, lo que la hace altamente riesgosa.
-
CVE-2025-0151: Relacionada con un error de uso después de liberación de memoria (use-after-free) en Zoom Workplace. Este tipo de falla permite a los atacantes aprovecharse de errores en la gestión de la memoria para ejecutar código arbitrario con mayores privilegios. También tiene un CVSS de 8.5.
-
CVE-2025-0150: Afecta exclusivamente a Zoom Workplace en iOS y permite la ejecución de ataques de denegación de servicio (DoS). Aunque su gravedad es menor en comparación con las anteriores (CVSS de 7.1), sigue representando un riesgo importante, ya que puede bloquear la aplicación de forma remota.
Adicionalmente, Zoom detectó una vulnerabilidad de riesgo moderado identificada como CVE-2025-0149, relacionada con la verificación insuficiente de la autenticidad de los datos. Esta falla podría ser explotada por atacantes sin privilegios para generar ataques de denegación de servicio (DoS) mediante el acceso a la red.
Productos afectados y versiones recomendadas
Estas vulnerabilidades impactan varias aplicaciones y herramientas de Zoom, entre ellas:
- Zoom Workplace Desktop App (Windows, macOS y Linux).
- Zoom Workplace App para iOS y Android.
- Zoom Rooms Controller y Client Apps.
- Zoom Meeting SDK en todas sus versiones (Windows, iOS, Android, macOS y Linux).
Zoom recomienda a todos sus usuarios actualizar sus aplicaciones a la versión 6.3.0 o superior para evitar posibles explotaciones de estos fallos de seguridad. Las actualizaciones ya están disponibles en la web oficial de la compañía (zoom.us/download).
Escalada de privilegios y Denegación de servicio (DoS)
La escalada de privilegios es una de las vulnerabilidades más explotadas por los atacantes, ya que permite obtener acceso elevado a los sistemas sin la autorización adecuada. Cuando un software presenta fallos de gestión de memoria, como los detectados en Zoom Workplace, los atacantes pueden ejecutar código malicioso con privilegios de administrador.
Si bien las vulnerabilidades de escalada de privilegios representan un acceso indebido a los sistemas, los ataques de denegación de servicio buscan sobrecargar los recursos del software hasta inutilizarlos.
En este caso, la vulnerabilidad CVE-2025-0150, que afecta las versiones de iOS, y CVE-2025-0149, de riesgo moderado, podrían permitir que atacantes remotos generen interrupciones en el servicio.
Para las organizaciones que dependen de Zoom para videoconferencias y comunicaciones internas, la explotación de una vulnerabilidad DoS puede traducirse en interrupciones de servicio críticas, afectando la productividad y la operatividad.

































