Zoom は 7 月 15 日、Windows 版 Zoom Workplace / VDI Client / Meeting SDK に、CVSS 9.8 の未認証アカウント乗っ取り脆弱性 CVE-2026-53412 が存在すると公表しました。不適切な入力検証に起因し、攻撃者は権限なしにネットワーク経由でアカウントを乗っ取れます。乗っ取り後はチャット履歴、クラウド録画、連絡先、SSO 経由の企業システムまで到達し得るとされ、企業導入環境では影響が大きい欠陥です。

主なポイント

  • CVSS 9.8、攻撃元 Network / 攻撃難度 Low / 認証不要 (AV:N/AC:L/PR:N)
  • 対象は Zoom Workplace for Windows 7.0.0 未満、VDI Client 7.0.10 / 6.6.15 / 6.5.18 未満、Meeting SDK for Windows 7.0.0 未満
  • 現時点では実際に悪用された報告はなく、Zoom がパッチをリリース済み
  • シンガポール CSA も Alert AL-2026-090 を発出し即時アップデートを推奨
  • 併せて Meeting SDK 側の複数の権限昇格・情報漏洩系脆弱性も同時に修正

出典: Zoom warns of critical account takeover vulnerability