Vulnerabilidad “Zoomsday” Permite Ejecución Remota de Código (Zero-Click) en Zoom 

Zoom ha publicado parches de seguridad de emergencia para corregir cuatro vulnerabilidades recientemente descubiertas, destacando un fallo de ejecución remota de código (RCE) que no requiere clics, descargas ni interacción alguna por parte de la víctima. Esta vulnerabilidad crítica, identificada como CVE-2026-53413 y bautizada como “Zoomsday” por el equipo de investigación A Security, permite a un participante malintencionado comprometer el ordenador de cualquier otro asistente con solo estar en la misma reunión. 


El vector de ataque: Desbordamiento de búfer en las anotaciones 

El fallo reside en la popular función de anotaciones de Zoom, la cual permite a los usuarios dibujar o añadir texto mientras se comparte la pantalla. El protocolo propietario de esta herramienta abre un canal de comunicación directo entre quien comparte y quienes visualizan. 

Los investigadores descubrieron que la rutina encargada de analizar los datos de formato de texto (CAnnoFormatBlock::Deserialize) utiliza búferes de tamaño fijo de 128 bytes, pero confía ciegamente en el recuento de caracteres que se envía a través de la red. Al no existir una validación del cliente que garantice que los datos entrantes caben realmente en el búfer, un atacante puede transmitir un mensaje manipulado de tamaño excesivo. Esto provoca un desbordamiento que corrompe la memoria adyacente y secuestra el flujo de control del programa para ejecutar código arbitrario. Durante las pruebas, se demostró que un atacante puede ejecutar código de forma totalmente invisible en sistemas macOS sin que la víctima perciba ninguna señal de compromiso. 


Vulnerabilidades secundarias: Corrupción de memoria y riesgos en VDI 

Junto al fallo “Zoomsday”, los boletines de Zoom (ZSB-26015 a ZSB-26018, actualizados hoy, 11 de agosto de 2026) abordan otros tres problemas de seguridad: 

  • CVE-2026-53415 (Gravedad Alta): Una vulnerabilidad de uso de memoria liberada (Use-After-Free) que puede derivar en corrupción de memoria y posible ejecución de código. 
  • CVE-2026-53416 (Gravedad Alta): Un defecto de recorrido de ruta (Path Traversal) exclusivo del cliente de Infraestructura de Escritorio Virtual (VDI) de Zoom, que podría permitir a un atacante exponer archivos confidenciales manipulando rutas fuera de los directorios permitidos. 
  • CVE-2026-53414 (Gravedad Media): Un error de lectura excesiva del búfer en los clientes de Zoom que puede provocar fugas de contenido de la memoria. 

Plan de acción y despliegue centralizado 

Aunque Zoom no ha reportado evidencia de explotación activa ni circulación pública de pruebas de concepto (PoC), la naturaleza Zero-Click (sin interacción) de la vulnerabilidad principal exige que las organizaciones traten este evento de parcheo como una prioridad crítica. 

Las soluciones ya se encuentran disponibles en las versiones 7.1.5 y 7.0.6 de Zoom Workplace, la versión 7.1.5 de Zoom Rooms y Meeting SDK. Para los entornos virtualizados afectados por el recorrido de ruta, se deben aplicar las versiones 7.0.11 y 6.6.16 del cliente Workplace VDI. 

Se insta a los administradores de TI a distribuir los paquetes de instalación actualizados de forma inmediata y centralizada (a través de MDM o políticas de grupo), evitando depender de la actualización manual por parte de los usuarios, lo que previene que las versiones vulnerables permanezcan silenciosamente activas en la red corporativa. 

Related Post