Een kwetsbaarheid in Zoom kan aanvallers in staat stellen om accounts over te nemen in Windows.

Zoom heeft een kritieke kwetsbaarheid in zijn Windows-software opgelost die aanvallers op afstand in staat kan stellen een gebruikersaccount over te nemen. Daarnaast dicht het bedrijf drie ernstige beveiligingslekken waarmee lokale gebruikers hun rechten op een systeem kunnen verhogen.

De belangrijkste kwetsbaarheid (CVE-2026-53412) kreeg een CVSS-score van 9,8 op 10. Volgens Zoom zijn er momenteel geen aanwijzingen dat de lekken actief worden misbruikt, maar organisaties doen er goed aan de beschikbare updates zo snel mogelijk te installeren.

Accountovername zonder inloggegevens

CVE-2026-53412 is het ernstigste beveiligingslek in de update. Door een fout in de invoervalidatie kan een aanvaller zonder geldige inloggegevens en met netwerktoegang een Zoom-account overnemen.

Zoom heeft geen technische details gedeeld over de aanvalsmethode, maar de impact is groot. Een succesvolle aanval kan toegang geven tot een gebruikersaccount, wat de kwetsbaarheid bijzonder relevant maakt voor bedrijven die Zoom op grote schaal inzetten.

Drie aanvullende privilege-escalatielekken

Naast de kritieke kwetsbaarheid verhelpt Zoom drie Windows-lekken waarmee een lokale gebruiker extra systeemrechten kan verkrijgen.

Een eerste kwetsbaarheid (CVE-2026-53410) bevindt zich in het installatie- en verwijderproces van Zoom-software. Via een zogeheten time-of-check-to-time-of-use (TOCTOU)-fout kan een gebruiker met beperkte rechten uiteindelijk hogere privileges verkrijgen.

Daarnaast lost Zoom een privilege-escalatielek op in Zoom Rooms voor Windows (CVE-2026-53409) en een vergelijkbare kwetsbaarheid in de Zoom Workplace VDI Plugin (CVE-2026-53411). Hoewel beide aanvallen lokale toegang vereisen, worden dergelijke kwetsbaarheden vaak gecombineerd met andere exploits om volledige controle over een systeem te verkrijgen.