Zoom corrigió tres errores que permitían a cualquier persona en una llamada tomar el control de tu máquina.

Zoom corrigió tres errores que permitían a cualquier persona en una llamada tomar el control de tu máquina.

      Zoom ha corregido tres fallos de corrupción de memoria en su función de anotación que permitían a cualquier participante de la reunión ejecutar código en el dispositivo de otro asistente sin interacción. Las correcciones se enviaron en junio y julio de 2026, aproximadamente dos meses antes de que la investigación se hiciera pública.

      Zoom ha corregido tres fallos en las herramientas de anotación utilizadas durante el uso compartido de pantalla que permitían a cualquiera en una llamada ejecutar código en el dispositivo de otro participante. No se necesitaba ningún clic y no ocurrió nada visible. Las correcciones se enviaron en junio y julio.

      Ese momento vale la pena mencionarlo claramente, porque la historia ha sido escrita como una emergencia. Zoom cerró las brechas aproximadamente dos meses antes de que la investigación se hiciera pública, por lo que cualquier cliente actual ya está cubierto.

      Las versiones corregidas son Zoom Workplace 7.1.5 y 7.0.6, Rooms y el SDK de reuniones en 7.1.5, y el cliente VDI de Windows en 7.0.11 y 6.6.16. Cualquier versión anterior sigue expuesta.

      La gravedad también es más suave de lo reportado. A Security, la firma que encontró los errores, calificó los tres con un 9.0 de 10. Zoom califica CVE-2026-53413 y CVE-2026-53415 en 8.3 y CVE-2026-53414 en 6.5.

      La mecánica son fallos ordinarios de seguridad de memoria. Las anotaciones cruzan la red como una serie de conteos seguidos de datos, y el cliente receptor confiaba en esos conteos, permitiendo que un valor desbordara un búfer de 128 bytes y corrompiera una dirección de retorno. Un segundo fallo permitió que el despachador aceptara mensajes de anotación sin verificar qué participante los había enviado.

      Un atacante en la llamada, anfitrión o invitado, podría enviar un mensaje elaborado que se ejecutara en otras máquinas sin aviso y sin indicación. Lo que sigue es el menú habitual: robo de archivos, acceso a cámara y micrófono, recolección de credenciales y billeteras, cargas útiles de segunda etapa.

      La afirmación principal es que la IA hizo el trabajo. A Security dice que pasó de fallos a un exploit funcional en menos de un día, utilizando menos de 20 indicaciones en modelos disponibles públicamente, y argumenta que esta capacidad era hasta hace poco la reserva de los estados-nación. Mientras tanto, OpenAI ha enviado un modelo cibernético entrenado para rechazar menos.

      Su propio informe complica eso. Un pase de clasificación automatizado a través de 3,762 funciones pasó por alto la biblioteca vulnerable por completo, colocándola en el puesto 45, y el error solo salió a la luz cuando un investigador rastreó una llamada en vivo a mano. La IA lo armó rápidamente, pero un humano lo encontró.

      El cambio más amplio es real de todos modos. Mythos de Anthropic ha encontrado 10,000 vulnerabilidades críticas en un mes, más rápido de lo que cualquiera puede corregirlas.

Otros artículos

Por qué los pequeños momentos de reconocimiento se están volviendo críticos para la cultura laboral Por qué los pequeños momentos de reconocimiento se están volviendo críticos para la cultura laboral Gallup informa que el compromiso de los empleados cayó al 20% en 2025. Julie Tylman, cofundadora de GroupTogether, argumenta que el reconocimiento entre pares a través de pequeños rituales repetibles construye una cultura donde los programas formales y los algoritmos no pueden. El Pixel Watch 5 se ve familiar, pero ahora puede hacer un seguimiento de tu presión arterial y resistencia a la insulina. El Pixel Watch 5 se ve familiar, pero ahora puede hacer un seguimiento de tu presión arterial y resistencia a la insulina. La misma cara redonda que antes, pero el Pixel Watch 5 tiene un chip más rápido y un truco de salud que nadie más ofrece. Jaguar ofrece un primer vistazo dentro de su Type 01 totalmente eléctrico. Jaguar ofrece un primer vistazo dentro de su Type 01 totalmente eléctrico. Jaguar ha publicado las primeras imágenes del interior del Type 01 eléctrico GT, el coche en el que ha apostado su relanzamiento tras detener las ventas en el Reino Unido en noviembre de 2024. Datamaxxing es la última tendencia en IA, y por una vez, podría ser bueno para tus objetivos de salud. Datamaxxing es la última tendencia en IA, y por una vez, podría ser bueno para tus objetivos de salud. Datamaxxing le da a la IA acceso a datos de salud portátiles para que pueda explicar patrones que su reloj inteligente deja sin explicar. La investigación sugiere que la idea tiene potencial, pero el consejo médico sigue siendo una línea peligrosa de cruzar. Gemini tiene mil millones de usuarios mensuales. ChatGPT alcanzó eso en junio y movió las metas. Gemini tiene mil millones de usuarios mensuales. ChatGPT alcanzó eso en junio y movió las metas. Gemini superó mil millones de usuarios mensuales. ChatGPT alcanzó eso en junio y mil millones de usuarios SEMANALES en julio. Gemini está un métrico detrás, no al mismo nivel. El Pixel 11 finalmente tiene las mejoras de video que he estado esperando, pero no todos los Pixel las reciben. El Pixel 11 finalmente tiene las mejoras de video que he estado esperando, pero no todos los Pixel las reciben. Google llenó la línea Pixel 11 con mejoras genuinas en video este año, desde captura en 8K hasta un teleprompter integrado.

Zoom corrigió tres errores que permitían a cualquier persona en una llamada tomar el control de tu máquina.

Tres errores de anotación en Zoom permiten a cualquier persona en una llamada ejecutar código en otras máquinas. Los parches se enviaron en junio y julio, dos meses antes de la divulgación.