
Zoom แจ้งเตือนช่องโหว่ระดับ Critical ใน Desktop Client และ Software Development Kit สำหรับ Windows ซึ่งอาจถูกผู้โจมตีที่ไม่จำเป็นต้องผ่านการยืนยันตัวตนใช้เพื่อยึดบัญชีผู้ใช้ได้
ช่องโหว่ดังกล่าวถูกพบโดยทีมงานภายในของ Zoom เอง และได้รับการกำหนดหมายเลข CVE-2026-53412 พร้อมคะแนนความรุนแรง 9.8/10 (CVSS)
จาก Security Advisory ที่เผยแพร่ในสัปดาห์นี้ Zoom ระบุว่า ช่องโหว่นี้ส่งผลกระทบต่อผลิตภัณฑ์ดังต่อไปนี้
- Zoom Workplace for Windows ก่อนเวอร์ชัน 7.0.0
- Zoom VDI Client for Windows ก่อนเวอร์ชัน 7.0.10, 6.6.15 และ 6.5.18
- Zoom Meeting SDK for Windows ก่อนเวอร์ชัน 7.0.0
Zoom Workplace ซึ่งเดิมใช้ชื่อว่า Zoom เป็นแอปพลิเคชันสำหรับการทำงานร่วมกันบน Desktop ที่รองรับการประชุมผ่านวิดีโอ, Group Chat, VoIP, Calendar, Email, การทำงานร่วมกันบนเอกสาร, Whiteboard รวมถึงฟีเจอร์ด้าน Productivity ที่ขับเคลื่อนด้วย AI
สำหรับ Zoom Desktop Client บน Windows ถือเป็นซอฟต์แวร์ที่มีการใช้งานอย่างแพร่หลาย ทั้งในระดับบุคคล และองค์กรทั่วโลก
Zoom ไม่ได้เปิดเผยรายละเอียดเชิงเทคนิคของช่องโหว่ใน Bulletin โดยระบุเพียงว่าเป็นช่องโหว่ Improper Input Validation
ใน Security Advisory ระบุว่า “Improper Input Validation ใน Zoom Desktop Client for Windows, Zoom VDI Client for Windows และ Zoom Meeting SDK for Windows อาจทำให้ผู้โจมตีที่ไม่จำเป็นต้องผ่านการยืนยันตัวตน สามารถยึดบัญชีผู้ใช้ผ่านการเชื่อมต่อเครือข่ายได้”
เพื่อป้องกันความเสี่ยงจาก CVE-2026-53412 ทาง Zoom แนะนำให้ผู้ใช้อัปเดตซอฟต์แวร์เป็นเวอร์ชันล่าสุดโดยเร็วที่สุด
นอกจากนี้ Zoom ยังได้ออก Security Patch เพื่อแก้ไขช่องโหว่อื่น ๆ ที่มีระดับความรุนแรงรองลงมา ได้แก่
- CVE-2026-53410 (High Severity) ช่องโหว่ประเภท TOCTOU (Time-of-Check to Time-of-Use) Race Condition ส่งผลกระทบต่อ
- Zoom Workplace for Windows ก่อนเวอร์ชัน 7.0.5
- Zoom Workplace VDI Client และ VDI Plugin ก่อนเวอร์ชัน 6.5.17 และ 6.6.14
- Zoom Rooms for Windows ก่อนเวอร์ชัน 7.0.5
- Remote Control for Zoom Contact Center ก่อนเวอร์ชัน 7.0.0
ช่องโหว่นี้อาจทำให้ผู้ใช้ที่ผ่านการยืนยันตัวตนแล้ว และมีสิทธิ์เข้าถึงเครื่องสามารถ Privilege Escalation ได้ระหว่างขั้นตอนการติดตั้ง หรือถอนการติดตั้งโปรแกรม
- CVE-2026-53409 (High Severity) ช่องโหว่ Improper Privilege Management ใน Zoom Rooms for Windows ก่อนเวอร์ชัน 7.1.0 ซึ่งอาจทำให้ผู้ใช้งานที่ผ่านการยืนยันตัวตนแล้ว และมี Local Access สามารถยกระดับสิทธิ์ได้
- CVE-2026-53411 (High Severity) ช่องโหว่ Improper Input Validation ใน Zoom Workplace VDI Plugin for Windows ก่อนเวอร์ชัน 6.6.14 ซึ่งอาจทำให้ผู้ใช้งานที่ผ่านการยืนยันตัวตนแล้ว และมี Local Access สามารถยกระดับสิทธิ์ได้
ณ เวลาที่มีการเปิดเผยข้อมูล ยังไม่มีหลักฐานว่าช่องโหว่ใด ๆ ที่ Zoom ได้แก้ไขในครั้งนี้ ถูกนำไปใช้ในการโจมตีจริง
ที่มา : Bleepingcomputer

You must be logged in to post a comment.