Zoom corrigió tres errores que permitían a cualquier persona en una llamada tomar el control de tu máquina.
Zoom ha corregido tres fallos de corrupción de memoria en su función de anotación que permitían a cualquier participante de la reunión ejecutar código en el dispositivo de otro asistente sin interacción. Las correcciones se enviaron en junio y julio de 2026, aproximadamente dos meses antes de que la investigación se hiciera pública.
Zoom ha corregido tres fallos en las herramientas de anotación utilizadas durante el uso compartido de pantalla que permitían a cualquiera en una llamada ejecutar código en el dispositivo de otro participante. No se necesitaba ningún clic y no ocurrió nada visible. Las correcciones se enviaron en junio y julio.
Ese momento vale la pena mencionarlo claramente, porque la historia ha sido escrita como una emergencia. Zoom cerró las brechas aproximadamente dos meses antes de que la investigación se hiciera pública, por lo que cualquier cliente actual ya está cubierto.
Las versiones corregidas son Zoom Workplace 7.1.5 y 7.0.6, Rooms y el SDK de reuniones en 7.1.5, y el cliente VDI de Windows en 7.0.11 y 6.6.16. Cualquier versión anterior sigue expuesta.
La gravedad también es más suave de lo reportado. A Security, la firma que encontró los errores, calificó los tres con un 9.0 de 10. Zoom califica CVE-2026-53413 y CVE-2026-53415 en 8.3 y CVE-2026-53414 en 6.5.
La mecánica son fallos ordinarios de seguridad de memoria. Las anotaciones cruzan la red como una serie de conteos seguidos de datos, y el cliente receptor confiaba en esos conteos, permitiendo que un valor desbordara un búfer de 128 bytes y corrompiera una dirección de retorno. Un segundo fallo permitió que el despachador aceptara mensajes de anotación sin verificar qué participante los había enviado.
Un atacante en la llamada, anfitrión o invitado, podría enviar un mensaje elaborado que se ejecutara en otras máquinas sin aviso y sin indicación. Lo que sigue es el menú habitual: robo de archivos, acceso a cámara y micrófono, recolección de credenciales y billeteras, cargas útiles de segunda etapa.
La afirmación principal es que la IA hizo el trabajo. A Security dice que pasó de fallos a un exploit funcional en menos de un día, utilizando menos de 20 indicaciones en modelos disponibles públicamente, y argumenta que esta capacidad era hasta hace poco la reserva de los estados-nación. Mientras tanto, OpenAI ha enviado un modelo cibernético entrenado para rechazar menos.
Su propio informe complica eso. Un pase de clasificación automatizado a través de 3,762 funciones pasó por alto la biblioteca vulnerable por completo, colocándola en el puesto 45, y el error solo salió a la luz cuando un investigador rastreó una llamada en vivo a mano. La IA lo armó rápidamente, pero un humano lo encontró.
El cambio más amplio es real de todos modos. Mythos de Anthropic ha encontrado 10,000 vulnerabilidades críticas en un mes, más rápido de lo que cualquiera puede corregirlas.
Otros artículos
Zoom corrigió tres errores que permitían a cualquier persona en una llamada tomar el control de tu máquina.
Tres errores de anotación en Zoom permiten a cualquier persona en una llamada ejecutar código en otras máquinas. Los parches se enviaron en junio y julio, dos meses antes de la divulgación.
