Zoom предупредила о критической дыре в Windows-экосистеме: уязвимость Zoom с идентификатором CVE-2026-53412 получила 9,8 балла из 10 и в худшем случае позволяет захватить аккаунт удаленно, без предварительной авторизации. Для компаний, где Zoom живет не только на ноутбуках сотрудников, но и в VDI-средах и собственных Windows-приложениях на базе SDK, это уже не история про «обновим на неделе», а вполне прикладная задача на ближайший патч-цикл.
О проблеме, как пишет BleepingComputer, Zoom сообщила в июле 2026 года. По данным компании, дефект нашли внутри самой Zoom, а затронуты сразу несколько Windows-продуктов: Zoom Workplace for Windows версий ниже 7.0.0, Windows VDI Client версий ниже 7.0.10, 6.6.15 и 6.5.18, а также Meeting SDK for Windows версий ниже 7.0.0. Формулировка в бюллетене предельно сухая: improper input validation, то есть некорректная проверка входных данных. Но сухость описания тут не должна успокаивать: если вендор ставит 9,8 из 10 и прямо пишет про account takeover по сети без аутентификации, значит риск для эксплуатации Zoom оценивает как максимально неприятный.
Технических деталей Zoom не раскрыла. Это стандартная практика, особенно когда уязвимость уже исправлена, а патчи еще не успели разойтись по корпоративным паркам. Для администраторов это означает простую вещь: времени на красивую аналитику не будет. Нельзя посмотреть proof-of-concept, нельзя быстро понять, идет ли речь о конкретном протоколе, механизме логина или ошибке в обработке внешних данных. Зато известно главное: атака возможна по сети, учетные данные жертвы заранее не нужны, а под ударом не один нишевый модуль, а массовый Windows-клиент и Windows Meeting SDK. И это уже достаточный аргумент, чтобы не откладывать обновление до следующего окна обслуживания.
Отдельно стоит посмотреть на список затронутых версий. Наличие сразу нескольких веток для VDI-клиента намекает на типичную корпоративную реальность: часть инфраструктуры сидит не на последнем релизе, а на поддерживаемых минорных линиях, потому что так спокойнее для совместимости и регламентов. В нормальные дни это работает. В дни, когда выходит уязвимость Zoom с оценкой 9,8, длинный хвост поддерживаемых сборок превращается в проблему управления обновлениями. Нужно проверить не только обычный desktop client, но и VDI-сценарии, где Zoom завязан на виртуальные рабочие столы, терминальные фермы и специфичные образы Windows. Там патч «просто накатить» обычно не получается: надо тестировать совместимость, пересобирать golden image и следить, чтобы в эксплуатации не остался старый клиент из шаблона.
Есть еще один слой риска, о котором легко забыть, если смотреть на новость только как на историю про пользовательский клиент. В списке затронутых продуктов фигурирует Meeting SDK for Windows. То есть потенциально речь идет не только о самой Zoom Workplace, но и о сторонних Windows-приложениях, которые встраивали Zoom-функции через SDK. Для разработчиков и владельцев таких продуктов это плохая, но полезная новость: обновлять придется не только офисные машины, но и собственные сборки, инсталляторы, корпоративные киоски, комнаты переговорок и любые кастомные решения, где SDK был упакован внутрь продукта и давно забыт где-то между backlog и техдолгом. Если в компании есть внутренний софт на базе Zoom SDK, его инвентаризация сейчас важнее еще одной встречи про управление рисками.
Заодно Zoom закрыла еще три менее опасные, но тоже неприятные уязвимости. CVE-2026-53410 описана как TOCTOU race condition и затрагивает Zoom Workplace for Windows, VDI Client и VDI Plugin, Zoom Rooms for Windows, а также Remote Control for Zoom Contact Center; в этом случае возможна локальная эскалация привилегий во время установки или удаления. CVE-2026-53409 касается Zoom Rooms for Windows и тоже ведет к повышению привилегий для локально аутентифицированного пользователя. CVE-2026-53411 затрагивает Zoom Workplace VDI Plugin for Windows и позволяет локальную эскалацию прав. На фоне CVE-2026-53412 эти баги выглядят менее драматично, потому что требуют локального доступа или предварительной аутентификации. Но в корпоративной среде именно такие цепочки часто и собирают: сначала компрометация рабочей станции или учетной записи, потом закрепление через локальное повышение прав.
Хорошая новость в том, что на момент раскрытия Zoom не сообщала о признаках эксплуатации ни одной из этих уязвимостей в реальных атаках. Плохая новость в том, что после публикации патчей окно спокойствия обычно не бесконечное. Чем массовее продукт и чем прозрачнее список затронутых версий, тем выше шанс, что исследователи и атакующие довольно быстро начнут разбирать обновления на предмет того, что именно исправили. Для ИТ-отделов здесь вывод скучный, но правильный: проверить версии, обновить Windows-клиенты, VDI-компоненты и SDK-зависимости, а потом отдельно убедиться, что старые сборки не остались в образах, пакетных репозиториях и инсталляторах.
Уязвимость Zoom в очередной раз напоминает, что самые неприятные инциденты редко приходят из экзотики. Достаточно широко установленного Windows-клиента, пары забытых VDI-шаблонов и одного SDK, который годами жил своей жизнью внутри корпоративного приложения. В 2026 году управление коммуникационной платформой уже мало похоже на «поставили видеозвонки и забыли»: это такой же кусок атакуемой поверхности, как браузер, VPN-клиент или агент удаленного доступа.