La lettura superficiale è che si tratti dell’ennesimo giro di patch. In realtà qui ci sono due rischi distinti: Zoom espone un varco di account takeover remoto e non autenticato su client Windows e SDK, mentre Splunk corregge difetti che possono rivelare credenziali e hash salvati o scrivere fuori dalla directory dell’app. La risposta standard — aggiornare il prodotto — non coglie che da un lato si può perdere il controllo dell’account, dall’altro si possono consegnare segreti utili per accessi successivi.
Zoom ha corretto CVE-2026-53412, valutata 9,8, su Zoom Desktop Client per Windows, Zoom VDI Client per Windows e Zoom Meeting SDK per Windows; le altre tre falle riguardano escalation of privilege su Zoom Workplace VDI Plugin per Windows, il processo di installazione e disinstallazione di alcuni client e Zoom Rooms per Windows. Splunk ha pubblicato fix per CVE-2026-20296, CVE-2026-20297 e CVE-2026-20298: un bypass dei controlli sui comandi, una path traversal e una information disclosure che possono esporre credenziali, dati e hash salvati, oltre a mettere a disposizione correzioni per librerie di terze parti.
Per chi usa questi prodotti su Windows, il punto è la fiducia nel client e in ciò che conserva o distribuisce. Al momento non ci sono indicazioni di sfruttamento in the wild, ma la superficie non è solo il desktop installato: se l’app o l’SDK brokerano credenziali, il rischio resta anche oltre la singola patch applicata.
Zoom heeft kwetsbaarheden verholpen in Zoom Client voor Windows, Zoom Rooms voor Windows en andere Zoom Windows-producten zoals de Windows Desktop Client, VDI Client en Meeting SDK.
Splunk heeft kwetsbaarheden verholpen in Splunk Enterprise en Splunk Cloud Platform. De eerste kwetsbaarheid betreft onvoldoende CSRF-bescherming en inputvalidatie in Deployment Server endpoints, waardoor een aanvaller willekeurige SPL-zoekopdrachten kan uitvoeren onder de splunk-system-user context met verhoogde privileges. Dit kan leiden tot...
Rilevate nuove vulnerabilità di sicurezza, di cui 2 con gravità “alta”, in Splunk Enterprise e Splunk Cloud Platform. Tali vulnerabilità, qualora sfruttate, potrebbero consentire ad utente malintenzionato di accedere a informazioni sensibili e di scrivere file arbitrari sul filesystem dei sistemi interessati.
Zoom is warning of a critical vulnerability in its desktop client and software development kit for Windows that could be exploited by an unauthenticated party to hijack accounts.