Critical Zoom Workplace Flaw Lets Unauthenticated Attackers Take Over Accounts Remotely
2026/07/16 gbhackers — Zoom が公表したのは、Windows デスクトップ/ソフトウェアに存在する深刻な脆弱性に関する情報である。この脆弱性を悪用する未認証の攻撃者は、リモートからのユーザー・アカウントの乗っ取りを可能にする。脆弱性 CVE-2026-53412 (ZSB-26014) は、Zoom Workplace for Windows および Zoom Workplace VDI Client for Windows における不適切な入力検証に起因する。

重大な Zoom Workplace の欠陥
この脆弱性の悪用に際して、ネットワークからの到達が可能であり、認証要件がなく、機密性/完全性/可用性の完全な侵害につながる可能性があることから、CVSS スコアは 9.8 と評価されている。この脆弱性の CVSS ベクターは、以下のとおりである。
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
前述のとおり、この脆弱性が悪用されると、アカウント乗っ取りにつながる可能性がある。影響を受けるユーザーになりすました脅威アクターが、会議/通信/共有コンテンツ/アカウントに紐づく、リソースへのアクセスを可能にする恐れがある。
Zoom は、この問題を不適切な入力検証の欠陥として説明している。外部ソースから受け取ったデータを、ソフトウェアが適切に検証またはサニタイズできない場合に、この問題は発生する。
この種の欠陥を突く攻撃者は、特別に細工したネットワーク入力を送信し、アプリケーションの挙動を操作する可能性がある。ただし、このアドバイザリは、悪用に関する技術的詳細を提供していない。
Zoom の脆弱なコンポーネントは、企業通信/リモート会議/機密性の高いファイル共有などの一般的な共同作業環境で動作している。そのため、そのアカウント侵害により、組織に深刻なリスクが生じる可能性がある。
影響を受けるバージョンに含まれるのは、Zoom Workplace for Windows バージョン 7.0.0 未満である。また、複数のサポート対象リリース・ブランチにおける Zoom Workplace VDI Client for Windows のバージョン 7.0.10/6.6.15/6.5.18 未満も対象となる。
仮想デスクトップ・インフラを使用している組織は、VDI デプロイメントのパッチ適用を優先すべきである。集中管理された環境においては、すべてのクライアントがパッチ適用されない限り、他のユーザーが同じ脆弱性にさらされる可能性がある。
この脆弱性は Zoom Offensive Security により報告され、2026年7月14日に公開された。そして、翌日である7月15日には改訂版が発行され、影響を受ける製品リストから Zoom Meeting SDK for Windows が削除された。
この差異は、開発チームおよびセキュリティ・チームにとって重要である。それが示すのは、Windows Meeting SDK で構築されたアプリケーションではなく、Windows Workplace デスクトップ・クライアントおよび VDI クライアントに、この露出が限定されることである。
管理者に推奨されるのは、Zoom Workplace および VDI Client のインストール済みバージョンを直ちに特定し、Zoom の公式ダウンロード・ポータルから最新の更新を展開することである。また、影響を受ける旧リリースの継続使用を、エンドポイント管理ポリシーにより防止すべきである。
セキュリティ・チームが悪意の兆候として監視すべきものには、不審なアカウント・アクティビティ/予期しない会議変更/見慣れないログインセッション/異常なファイル共有挙動などがある。
オンライン会議や画面共有に広く利用される Zoom Workplace for Windows などのクライアントソフトにおいて、外部からの入力に対する不適切なチェックが見つかりました。リモートワークの普及に伴い、コミュニケーション・インフラが組織の防衛線として重要視される中、認証をすり抜けるような経路が狙われやすいという背景があります。今回の脆弱性 CVE-2026-53412 が悪用されると、リモートの第三者により利用者のアカウントが完全に奪取され、社内の重要なやり取りやデータが盗み見られるリスクが生じます。対応策として、稼働しているアプリのバージョンを急ぎ確認し、開発元から提供されている対策済みの最新プログラムへ速やかに更新する必要があります。
You must be logged in to post a comment.