Los usuarios de Zoom en Windows deben prestar atención a una nueva actualización de seguridad publicada por la compañía. La plataforma ha corregido una vulnerabilidad crítica que podría permitir a un atacante tomar el control de cuentas sin necesidad de autenticarse previamente.

Aunque, por el momento, no existen evidencias de que este fallo haya sido aprovechado en ataques reales, la elevada gravedad del problema ha llevado a recomendar la instalación inmediata de las versiones más recientes del software.

El fallo afecta tanto al cliente de escritorio como a otros componentes utilizados por empresas y desarrolladores, lo que amplía el alcance potencial del riesgo entre organizaciones que utilizan esta plataforma de comunicación para reuniones, colaboración y trabajo remoto.

Ad

Un fallo con una puntuación de 9,8 sobre 10

La vulnerabilidad ha sido identificada como CVE-2026-53412 y recibió una valoración de 9,8 sobre 10 en la escala internacional CVSS, una de las puntuaciones más altas que puede obtener un problema de ciberseguridad.

Según la información facilitada por Zoom, el error fue descubierto durante una revisión interna y está relacionado con una validación incorrecta de entradas en distintos productos para Windows.

Esta debilidad podría ser aprovechada por un atacante conectado a la red para secuestrar cuentas sin necesidad de disponer previamente de credenciales válidas.

La empresa no ha publicado detalles técnicos adicionales sobre el funcionamiento del fallo, una práctica habitual para evitar que ciberdelincuentes desarrollen ataques antes de que los usuarios actualicen sus equipos.

Versiones afectadas

La incidencia afecta a varias aplicaciones utilizadas diariamente por millones de personas y empresas.

Entre ellas se encuentran Zoom Workplace para Windows en versiones anteriores a la 7.0.0, el cliente VDI para Windows en versiones previas a la 7.0.10, 6.6.15 y 6.5.18, así como el kit de desarrollo Zoom Meeting SDK para Windows anterior a la versión 7.0.0.

Zoom Workplace, anteriormente conocido simplemente como Zoom, se ha convertido en una plataforma integral de productividad que incorpora videollamadas, mensajería, llamadas VoIP, correo electrónico, calendario, edición colaborativa de documentos, pizarras digitales y funciones basadas en inteligencia artificial.

Su implantación es especialmente elevada en empresas, administraciones públicas, centros educativos y organizaciones de todo el mundo, lo que convierte cualquier vulnerabilidad crítica en un riesgo de gran alcance.

La actualización también corrige otros problemas importantes

Además del fallo principal, la compañía ha solucionado otras tres vulnerabilidades de alta gravedad que afectan a diferentes productos del ecosistema Zoom.

Uno de los errores corregidos permitía que un usuario con acceso local pudiera elevar privilegios durante procesos de instalación o desinstalación aprovechando una condición de carrera, un tipo de vulnerabilidad que aparece cuando varias operaciones se ejecutan simultáneamente sin los controles adecuados.

Otro problema afectaba a Zoom Rooms para Windows y podía facilitar una escalada de privilegios por parte de usuarios autenticados con acceso físico o local al dispositivo.

También se ha corregido una vulnerabilidad en el complemento VDI de Zoom Workplace que, bajo determinadas circunstancias, permitía obtener permisos superiores dentro del sistema operativo.

Aunque estos fallos requieren condiciones más específicas para ser explotados, su corrección forma parte del mismo paquete de actualizaciones publicado por la compañía.

La importancia de actualizar cuanto antes

Huelga decir que instalar las actualizaciones de seguridad sigue siendo una de las medidas más eficaces para reducir el riesgo de sufrir un ataque.

En este caso, Zoom recomienda actualizar inmediatamente todas las aplicaciones afectadas a las versiones corregidas, tanto en equipos particulares como en entornos corporativos donde la plataforma forma parte de la actividad diaria.

La rápida aplicación de los parches resulta especialmente importante en grandes organizaciones, donde una única vulnerabilidad puede comprometer múltiples cuentas y facilitar movimientos laterales dentro de la infraestructura informática.

No se han detectado ataques, pero el riesgo sigue siendo elevado

Hasta el momento, Zoom indica que no existen pruebas de que ninguna de las vulnerabilidades corregidas esté siendo utilizada activamente por ciberdelincuentes.

Sin embargo, la publicación del aviso de seguridad hace que estos fallos pasen a ser conocidos por la comunidad de investigadores y también por posibles atacantes.

Por ese motivo, los especialistas insisten en que no conviene retrasar las actualizaciones.

En muchas ocasiones, el periodo comprendido entre la divulgación pública de una vulnerabilidad y la instalación de los parches es aprovechado por grupos especializados para desarrollar herramientas capaces de explotar estos errores antes de que todos los sistemas queden protegidos.

Deja un comentario

Por favor, introduce tu comentario
Por favor, introduce tu nombre