Vulnerabilidades en Zoom permiten secuestrar sesiones de otros participantes

Publicado el

Vulnerabilidades en Zoom

Recientes vulnerabilidades en la herramienta de anotaciones de Zoom podrían permitir que un participante en una videoconferencia tome control del cliente de otro asistente. Este grave problema de seguridad se detectó en el mecanismo que permite a los usuarios dibujar y escribir sobre pantallas compartidas. Lo alarmante es que la explotación de esta falla no requiere ninguna acción por parte de la víctima, lo que significa que los afectados podrían no ser conscientes de que su cliente ha sido comprometido.

Detalles de la vulnerabilidad

Los fallos identificados son especialmente preocupantes, ya que no requieren que el usuario afectado haga clic, descargue nada o reciba un aviso. Este tipo de ataque se clasifica como zero-click, lo que lo convierte en una amenaza aún más insidiosa. Según el informe técnico, las versiones de Zoom que presentan estos problemas son: - Zoom Workplace, todas las plataformas soportadas, anteriores a 7.1.5 y 7.0.6 en sus respectivas ramas. - Zoom Workplace VDI Client para Windows, anterior a 7.0.11 y 6.6.16. - Zoom Rooms y Zoom Meeting SDK, todas las plataformas, anteriores a 7.1.0, y antes de 7.1.5 para el tercer fallo.

Los investigadores de A Security, una startup de ciberseguridad israelí, afirmaron haber desarrollado un exploit funcional en menos de un día utilizando modelos de IA de acceso público, aunque no han proporcionado detalles verificables sobre los modelos utilizados. La empresa también ha declarado que no se han reportado casos de explotación activa hasta la fecha de publicación.

Clasificación de la vulnerabilidad

Zoom ha clasificado estas vulnerabilidades como CVE-2026-53413, CVE-2026-53414 y CVE-2026-53415, con puntuaciones CVSS que oscilan entre 6.5 y 8.3. Sin embargo, la compañía ha calificado todas las vulnerabilidades como 9.0 bajo CVSS 4.0, lo que genera cierta confusión respecto a su gravedad real, ya que las puntuaciones más bajas no aparecen en los boletines de seguridad. Esto plantea interrogantes sobre la efectividad de las medidas de mitigación implementadas por Zoom.

Implicaciones de seguridad

La falta de una verificación adecuada del origen de los mensajes es una de las principales causas que permite que un dibujo malformado afecte a todos los participantes de la reunión. Cada asistente mantiene un canal de comunicación con el presentador, y un fallo en la identificación del remitente puede permitir que un mensaje malicioso sea procesado como si fuera legítimo. Esto puede resultar en un denegación de servicio o en otras consecuencias más severas, como el acceso no autorizado a la información del cliente.

Conclusiones

A pesar de que Zoom lanzó parches en junio y julio para abordar estos problemas, la comunidad de ciberseguridad debe estar alerta. Las vulnerabilidades descubiertas son un recordatorio de la importancia de mantener el software actualizado y de ser conscientes de los riesgos asociados con las plataformas de videoconferencia. La rápida evolución de las técnicas de explotación, como lo indica el análisis de A Security, subraya la necesidad de una vigilancia constante en el ámbito de la ciberseguridad.

Fuente

Ver noticia original