Zoom: Zero-Klick-Lücke ermöglicht Codeschmuggel
In den Videokonferenzlösungen von Zoom klaffen Sicherheitslücken, die Konferenzteilnehmern ermöglichen, anderen Teilnehmern Schadcode unterzuschieben, ohne dass diese interagieren müssen – eine sogenannte Zero-Klick-Schwachstelle. Angreifer können dadurch die vollständige Kontrolle der Geräte anderer User während eines Live-Gesprächs erlangen. Weiterlesen nach der Anzeige In ihrer Analyse schreiben die IT-Forscher von A Security, dass dazu kein Download, Klick oder Ähnliches von Opfern ausgeführt werden muss. Alle unterstützten Plattformen sind gleichermaßen betroffen: Android, iPhone, Linux, Mac und Windows. Die Schwachstelle haben die Mitarbeiter mithilfe von KI entdeckt, und neben diesem Trend folgen sie einem weiteren und vergeben den Lücken den Spitznamen „Zoomsday“, in Erinnerung an den „Doomsday“, auf Deutsch der „Tag des Jüngsten Gerichts“ respektive „Weltuntergang“. Das wirkt jedoch etwas übertrieben. KI-beschleunigte Schwachstellensuche Mit öffentlich zugänglichen KI-Modellen haben die IT-Forscher weniger als 24 Stunden und 20 Prompts benötigt, um den Fehler zu entdecken und einen funktionierenden Exploit zu entwickeln. Bei dem Fehler handelt es sich um Speicher-Zugriffsfehler in der Anmerkungsfunktion von Zoom. Durch das Senden manipulierter Anfragen an andere Zoom-Clients verarbeiten diese die Nachricht und überschreiben dabei Puffer im Speicher, was das Ausführen von eingeschleustem Code bei anderen Teilnehmern mit Netzwerkzugriff ermöglicht (CVE-2026-53413, CVSS 8.3, Risiko „hoch“). Gleiche Auswirkung hat eine Use-after-free-Lücke in der Anmerkungsfunktion, bei der Ressourcen verwendet werden, die zuvor freigegeben wurden und deren Inhalte damit undefiniert sind (CVE-2026-53415, CVSS 8.3, Risiko „hoch“). Eine Path-Traversal-Lücke ermöglicht authentifizierten Nutzern mit lokalem Zugriff, unbefugt auf Informationen zuzugreifen (CVE-2026-53416, CVSS 7.1, Risiko „hoch“). Aufgrund eines Lesezugriffs über vorgesehene Speichergrenzen eines Puffers hinaus aufgrund fehlender Begrenzungsprüfungen können Teilnehmer von Meetings durch Missbrauch der Anmerkungsfunktion zudem einen Denial-of-Service-Angriff auf andere Teilnehmer ausführen (CVE-2026-53414, CVSS 6.5, Risiko „mittel“). Betroffen sind Zoom Workplace auf allen Plattformen vor Version 7.1.5 und 7.0.6, der Workplace VDI Client für Windows vor 7.0.11 und 6.6.16 und die Plugins auf allen Plattformen vor 7.0.11 und 6.6.15, Rooms auf allen Plattformen vor Version 7.1.5 und das Meeting SDK auf allen Plattformen vor Version 7.1.5. Die aktualisierte Software stellt Zoom im Software-Portal zum Herunterladen bereit. IT-Verantwortliche sollten die Updates zügig anwenden, um die Angriffsfläche auf ihre Netzwerke zu minimieren. Zuletzt hat Zoom Mitte Juli schwerwiegende Sicherheitslücken in der Videokonferenzsoftware geschlossen. Darunter waren auch als kritisches Risiko eingestufte, die Angreifern die Übernahme von Nutzerkonten ermöglichten. Weiterlesen nach der Anzeige