Zoom corregge un canale di meeting che espone gli attendee

Zoom ha corretto quattro vulnerabilità legate all’annotation, tra cui CVE-2026-53413, una zero-click RCE nel protocollo usato durante i meeting. Il punto non è solo la singola falla: la partecipazione stessa al meeting diventava superficie d’attacco, e un partecipante poteva colpire il client di un altro senza alcuna azione da parte sua. Il client interpreta i messaggi di annotazione che riceve come oggetti strutturati e si fida dei campi che contengono lunghezze e tipo di messaggio. In questo modo un messaggio costruito ad arte può far leggere oltre un buffer o essere instradato sul canale del destinatario sbagliato, fino a far eseguire codice sul client dell’altro attendee. Le correzioni riguardano Zoom Workplace, Zoom Workplace VDI Client per Windows, Zoom Rooms e Zoom Meeting SDK. Il quadro conta perché rompe l’assunto che il rischio resti confinato all’host o a chi condivide lo schermo: qui il canale collaborativo stesso entra nel perimetro di difesa.

Part of the PlainSec briefing for 2026-08-11

Every edition of this story: Zoom corregge un canale di meeting che espone gli attendee

Sources