Beveiligingsadvies NCSC-2026-0249 [1.00] [M/M] Kwetsbaarheden verholpen in Zoom
Zoom heeft meerdere beveiligingslekken gedicht in de Windows-versies van zijn apps, waaronder de Desktop Client, de VDI‑client, Zoom Rooms en de Meeting SDK. Het belangrijkste lek maakte een accountovername op afstand mogelijk via het netwerk, zonder dat de aanvaller inloggegevens of lokale rechten nodig had. Zoom publiceerde de bijbehorende adviezen op 14 juli 2026. Er zijn geen aanwijzingen dat de kwetsbaarheden al misbruikt zijn, maar updaten is dringend aan te raden. (cyber.gc.ca)
Wat is er verholpen?
- Kritieke inputvalidatie-fout (CVE-2026-53412): trof de Zoom Desktop Client voor Windows (voor versie 7.0.0), de VDI‑client (voor 7.0.10, 6.6.15 en 6.5.18) en de Meeting SDK voor Windows (voor 7.0.0). Impact: ongeauthenticeerde accountovername via netwerktoegang; Zoom waardeerde dit als “critical” (CVSS rond 9,8). (techradar.com)
- TOCTOU-raceconditie (CVE-2026-53410): een time‑of‑check‑to‑time‑of‑use fout waardoor een geauthenticeerde, lokale gebruiker rechten kan verhogen. Raakte o.a. Zoom Workplace voor Windows vóór 7.0.5, de VDI‑client/plug‑in vóór 6.5.17/6.6.14, Zoom Rooms voor Windows vóór 7.0.5 en Remote Control voor Zoom Contact Center vóór 7.0.0. Classificatie: hoog. (techradar.com)
- Onjuist privilegebeheer in Zoom Rooms voor Windows (CVE-2026-53409): in versies vóór 7.1.0 konden geauthenticeerde lokale gebruikers meer rechten krijgen dan bedoeld. Classificatie: hoog. (techradar.com)
Wie kan hier last van hebben?
- Deze ronde treft specifiek de Windows‑varianten. Denk aan vergaderruimtes met Zoom Rooms en VDI‑omgevingen met thin clients; die blijven soms langer op oude builds draaien en lopen daardoor extra risico. De betrokken versies en drempels staan per product benoemd in de recente advisories. (cyber.gc.ca)
Aanbevolen actie
- Update direct naar de nieuwste versies:
- Desktop Client voor Windows: minimaal 7.0.0 of hoger.
- VDI‑client/plug‑in: minimaal 7.0.10 of, afhankelijk van je lijn, 6.6.15 of 6.5.18 (of nieuwer).
- Zoom Rooms voor Windows: 7.1.0 of hoger.
- Meeting SDK voor Windows: 7.0.0 of hoger. (techradar.com)
- Beheerder? Push updates via je softwaredistributie, vervang verouderde MSI’s in je golden images, update VDI‑plug‑ins op endpoints én in de basis‑image, en herstart Zoom Rooms‑apparaten na de upgrade. Zet automatische updates aan en dwing MFA/SSO af om accountmisbruik te beperken. Deze stappen sluiten aan op de aanbeveling van Zoom om “naar de nieuwste versie bij te werken”. (cyber.gc.ca)
Waarom dit ertoe doet
- Een TOCTOU‑raceconditie misbruikt een timinggat: de app controleert iets, maar gebruikt het resultaat net te laat. In die tussenruimte kan een lokale aanvaller privileges verhogen en zo extra schade aanrichten.
- Fouten in inputvalidatie zijn de klassieker achter veel “remote” aanvallen. In dit geval kon een aanvaller via netwerktoegang ingrijpen in het accountproces. Dat verklaart de hoge score en het dringende updateadvies. (csa.gov.sg)
Kortom: werk je op Windows met Zoom (ook in vergaderruimtes of VDI), update dan vandaag nog. Dat verkleint direct het risico op misbruik en houdt je omgeving in lijn met de adviezen die op 14 juli 2026 zijn gepubliceerd. (cyber.gc.ca)
---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.
