Zum Hauptinhalt Zur Navigation Zur Suche

Kein Klick nötig: Schadcode-Lücke gefährdet unzählige Zoom-Nutzer

Security-Alert
Eine Sicherheitslücke in Zoom lässt Angreifer anderen Meeting-Teilnehmern unbemerkt Schadcode unterschieben. Nutzer sollten zügig updaten.
/ Marc Stöckel
Kommentare Auf Google folgen (öffnet im neuen Fenster)
Zoom hat wichtige Updates für seine Software veröffentlicht. (Bild: Justin Sullivan/Getty Images)
Zoom hat wichtige Updates für seine Software veröffentlicht. Bild: Justin Sullivan/Getty Images

Wer die weitverbreitete Videokonferenzsoftware Zoom im Einsatz hat, sollte diese zügig auf die neueste Version aktualisieren. Der Anbieter hat damit mehrere gefährliche Sicherheitslücken geschlossen. Eine davon ermöglicht es Angreifern, aus einem laufenden Meeting heraus Schadcode auf Geräten anderer Teilnehmer zur Ausführung zu bringen. Eine Nutzerinteraktion ist dafür wohl nicht erforderlich.

Die besagte Sicherheitslücke ist als CVE-2026-53413(öffnet im neuen Fenster) registriert, wird von ihren Entdeckern "Zoomsday" genannt und verfügt über einen hohen Schweregrad (CVSS: 8,3). Ursache sind laut Beschreibung mögliche Schreibvorgänge außerhalb der vorgegebenen Grenzen eines Puffers.

Details zur Lücke sind in einem Blogbeitrag der Sicherheitsforscher von A Security(öffnet im neuen Fenster) zu finden. Darin wird CVE-2026-53413 als Zero-Click-Lücke beschrieben, die mithilfe künstlicher Intelligenz entdeckt und schon am 10. Juni an Zoom gemeldet wurde. Die Forscher machten die Lücke nach eigenen Angaben in unter 24 Stunden durch weniger als 20 Prompts bei öffentlich verfügbaren KI-Modellen ausfindig.

Angriff bleibt unbemerkt

Die Lücke klafft laut A Security in der Anmerkungsfunktion von Zoom, die auf einem proprietären Protokoll basiert. Abgesehen vom Meeting-Beitritt muss ein Angriffsopfer laut Bericht nichts weiter tun. Der Angreifer kann das Zielgerät wohl eigenständig über ein laufendes Meeting kompromittieren, indem er speziell gestaltete Nachrichten an den Zoom-Client des anvisierten Meeting-Teilnehmers sendet.

"Das Protokoll eröffnet einen direkten Kanal zwischen einem Betrachter und einem Teilnehmer, der Inhalte teilt, so dass der Angreifer jeden Teilnehmer einzeln ins Visier nehmen kann", schreiben die Forscher. Visuelle Anzeichen, die auf den Angriff hindeuteten, gebe es zudem nicht. Eine Kompromittierung kann also unbemerkt erfolgen.

"Sobald der bösartige Code auf dem Gerät des Opfers ausgeführt wird, kann der Angreifer unbemerkt persönliche Daten stehlen, das Mikrofon oder die Kamera einschalten, um das Ziel auszuspionieren, oder weitere Schadsoftware installieren", warnen die Forscher weiter. "Bei einer großen Telefonkonferenz bedeutet das: Ein Raum voller Ziele durch eine einzige Nachricht – und kein Platz ist sicher."

Patches für alle Zoom-Varianten

Als anfällig gelten laut A Security alle gängigen Zoom-Clients für Windows, MacOS, iOS, Android und Linux bis einschließlich Version 7.0.5. Ein vollständiger Patch für Zoom Workplace wurde im Juli mit den Versionen 7.1.5 und 7.0.6 bereitgestellt(öffnet im neuen Fenster). Der Zoom Workplace VDI Client für Windows ist ab den Versionen 7.0.11 und 6.6.16 geschützt. Bei Zoom Rooms und dem Zoom Meeting SDK wurde die Lücke jeweils mit Version 7.1.0 geschlossen.

Die gleichen Zoom-Releases schließen zudem noch zwei(öffnet im neuen Fenster) weitere Sicherheitslücken(öffnet im neuen Fenster), die ebenfalls von A Security entdeckt wurden und als CVE-2026-53414(öffnet im neuen Fenster) und CVE-2026-53415(öffnet im neuen Fenster) registriert sind. Eine davon basiert auf einem Use-after-free-Bug und ermöglicht ebenfalls eine Codeausführung aus der Ferne. Mit der anderen Lücke können Angreifer die Software auf den Geräten anderer Meeting-Teilnehmer zum Absturz bringen.


Relevante Themen