“更新到最新版本7.0.0”。有很多文章报道了这一点。不过,截至 7 月 18 日,Zoom 的最新版本是 7.1.0,这四种情况所需的修复程序因产品而异。 “更新让你安心”这句话背后隐藏着巨大的差异。
当地时间2026年7月14日,美国Zoom Communications宣布,在线视频会议服务“Zoom”的Windows产品存在四个漏洞。最大严重性是“严重”,这是最高级别。严重评级 CVE-2026-53412,CVSS 评分 9.8,Zoom Desktop Client for Windows 和 Zoom VDI Client for Windows 中的不正确输入验证允许未经身份验证的用户通过网络接管帐户。
其余三个是 CVE-2026-53410 (CVSS 7.0)、CVE-2026-53409 (CVSS 7.8) 和 CVE-2026-53411 (CVSS 7.8),所有这些都被评为“高”权限提升。 CVE-2026-53412 由 Zoom Offective Security 报告,其余三个由安全研究人员 sim0nsecurity 报告。 Zoom 于 7 月 15 日修订了 ZSB-26014,并从受影响的产品中删除了适用于 Windows 的 Zoom Meeting SDK。修复的版本根据产品和漏洞的不同而有所不同,所以解决方案是将您正在使用的产品更新到Zoom官方提供的最新版本。
从:
ZSB-26014 | Zoom Security Bulletin(Zoom公式)
【编辑部评论】
简单来说,这条消息就是“Zoom的4个漏洞”。然而,如果你把这四项放在一起看,你可能会错过最重要的一点。
一件事可能是你的首要任务。
其中之一是 CVE-2026-53412。 CVSS 评分为 9.8。让我们稍微解释一下这个非常接近 10 的数字的含义。
官方列出的向量字符串包括AV:N(可通过网络攻击)、AC:L(攻击难度低)、PR:N(攻击者不需要任何权限)、UI:N(不需要用户操作)。换句话说,即使您没有单击任何内容或攻击者没有帐户,也可以通过网络完成接管。, 那是。此外,据评估,机密性、完整性和可用性都将受到重大影响 (C:H/I:H/A:H)。宽松的攻击条件和成功时造成的伤害量。这两个数字加起来就是 9.8。
另一方面,其余三个案例(CVE-2026-53410、CVE-2026-53409、CVE-2026-53411)的严重程度较高,但性质不同。在这两种情况下,权限升级都假定“已通过身份验证的用户”具有“本地访问权限”。这里的本地并不一定意味着坐在您的设备前。这包括通过恶意软件或远程会话从内部执行代码。首先,假设攻击者有某种立足点。从这个意义上说,达到这一点的容易程度明显不同于不需要身份验证的关键 1。然而,一旦设备受到损害,它就可能成为获得更高权限的垫脚石。这并不意味着您可以推迟到以后再做。
还有一个动作你不能错过。本公告发布次日就重写一次。第一个版本中包含在受影响目标中的“Zoom Meeting SDK for Windows”在 7 月 15 日修订版中已从受影响目标中删除。 SDK 是将 Zoom 会议功能集成到您的应用程序中的组件。如果它仍然是目标,影响可能会蔓延到 Zoom 本身之外,无论是否做出这种修正都不是小事。
如果你看看记者,你就能看到细分。这起严重事件是由 Zoom 内部安全团队“Zoom Offective Security”发现的。是的。其余 3 个高案例是安全研究人员“sim0nsecurity”的报告。我认为这是一个健全的行动流程的例子,我们的内部团队和外部人员共同努力,将这四个案例曝光。
然而,修复到位和确保 Zoom 安全是两件不同的事情。而这也是最容易被误解的一点,但并不是“用7.0.0就安全”。7.0.0 只是 Workplace 版本针对一个关键问题的修正边界。截至 2026 年 7 月 18 日,Zoom Workplace for Windows 最新发布版本为 7.1.0,所需版本因产品和漏洞而异。这就是为什么指导是唯一的选择。将您的产品更新至 Zoom 提供的最新版本。视频会议现在是工作的门户。请记住,入口已重新上锁。
[相关文章]
Zoom披露重大安全漏洞,警告用户
2024年,Zoom宣布存在无需身份验证、可通过网络访问的严重漏洞(CVSS 9.6)。这本书的结构与这本书非常相似,并展示了重复公开公告的技术历史背景。
Microsoft Outlook/Word 中的紧急漏洞 ─ 担心仅预览电子邮件而不打开邮件而被劫持
仔细解释 CVSS 的“高”分类和特定于供应商的“严重”评级之间的差异。一本与这个时代“拆解读9.8”视角产生共鸣的书。
Everest Forms Pro漏洞CVE-2026-3300在修复版本发布后仍继续被利用
除了CVSS 9.8、Critical、Takeover的共同特点外,本书还与本文后面要提到的主题有重叠:“即使有修订版本出来,如果你不猜的话,也没有任何意义。”
[编者后记]
我从来没有想过一个数字可以拥有这样的生命。尽管“7.0.0”只是阻止 CVE-2026-53412 的 Workplace 版本的修正边界,但在您不知不觉中它已作为“最新版本号”发布到各处。如果你回到原来的版本,官方版本显示的是一个版本列表,而不仅仅是一个正确答案。
我很好奇的是这个帖子链的起源。某人的误读被引用了,引用就叫引用。下次当您看到“最新版本”这句话时,该数字指的是哪些漏洞和产品边界?
【术语解释】
脆弱性
隐藏在软件设计或实现中的安全缺陷。如果被攻击者利用,可能会导致信息泄露和帐户接管等损害。
CVE(常见漏洞和暴露)
它是一个通用的国际框架,为每个漏洞分配一个唯一的标识号。它由年份部分和连续数字组成,例如“CVE-2026-53412”。该年份并不直接指示发现年份,而是基于保留 CVE ID 的年份、发布 CVE 记录的年份或首次发布漏洞的年份。世界各地的利益相关者可以使用相同的数字指出相同的缺陷。
CVSS(通用漏洞评分系统)
它是一个常用指数,以 0.0 到 10.0 之间的数值表示漏洞的严重程度。 9.0 或以上被归类为“严重”,7.0 至 8.9 被归类为“高”。然而,严重性本身并不是组织特定的紧急程度。此次,CVE-2026-53412 为 9.8。
向量字符串(CVSS向量)
一个字符串,象征性地表示计算 CVSS 分数的基础。攻击成功的条件可以从AV:N(通过网络)、PR:N(无需权限)、UI:N(无需用户操作)等项中读取。
输入验证不当
程序在未正确检查数据的情况下处理接收到的数据的缺陷。如果发送意外数据,可能会导致错误操作。
特权升级
攻击者非法获得原本不允许的更高操作权限。此次收视率较高的三起案件均与此次提权有关。
竞合状态/TOCTOU(Race Condition)
该缺陷利用了处理的“确认时刻”和“实际使用时刻”之间发生的微小时间差。它称为 TOCTOU,代表检查时间到使用时间。 CVE-2026-53410 适用。
账户接管
攻击者冒充授权用户并控制该帐户的攻击。 CVE-2026-53412 允许在未经身份验证的情况下通过网络进行劫持。
SDK(软件开发工具包)
供开发人员将特定功能合并到其他应用程序中的一组部件。 “Zoom Meeting SDK”用于将 Zoom 会议功能集成到应用程序中。
Zoom 进攻性安全
Zoom 内致力于进攻安全的团队。他们的作用是从攻击者的角度检查自己的产品并主动发现漏洞。在这四个案例中,安全研究人员 sim0nsecurity 报告了具有严重评级的 CVE-2026-53412(其中三个具有高评级)。
VDI(虚拟桌面基础设施)
虚拟桌面基础设施。在服务器上运行虚拟桌面环境并允许用户从自己的设备连接和使用它的系统。 “Zoom VDI Client”是适用于该环境的 Zoom 客户端。
[参考链接]
Zoom Security Bulletins(Zoom公式)(外部)
Zoom 发布其产品漏洞信息的官方页面。允许您检查严重性级别、受影响的产品和修订历史记录的主要信息。
Zoom下载中心(Zoom官方)(外部)
官方分发页面,您可以在其中获取每个 Zoom 产品的最新版本。作为对策而宣布的更新的入口点。
变焦(官方网站)(外部)
由 Zoom Communications, Inc.(原 Zoom Video Communications)运营。您可以在官方网站上查看每项服务的概述。
CVE-2026-53412(NVD/米NIST)(外部)
美国NIST漏洞数据库对应页面。目前,CVSS 9.8 是由 Zoom(CNA)提供的评估,NVD 自己的任务正在等待中。
[参考文章]
Zoom警告关键帐户接管漏洞(BleepingComputer)(外部)
一篇文章专门解释了 CVE-2026-53412 (CVSS 9.8) 的受影响版本以及如何处理评级为“高”的 3 个案例。
Zoom 修补了可能导致帐户被接管的关键 Windows 缺陷(黑客新闻)(外部)
一篇文章清楚地列出了 4 个案例的 CVSS 分数,并总结了 3 个高案例是特权升级的要点。
CVE-2026-53412:Zoom桌面客户端漏洞已修复(The Cyber Express)(外部)
一篇文章提到了官方向量字符串和修订历史,并支持第二天删除Meeting SDK。
ZSB-26011(Zoom公式)(外部)
您可以在官方页面上查看 CVE-2026-53409 (Zoom Rooms for Windows) 的受影响产品、报告者和修订版本边界。
ZSB-26012(Zoom公式)(外部)
您可以在官方页面上检查 CVE-2026-53410(TOCTOU 冲突条件)的目标产品、报告器和修订版本边界。
ZSB-26013(Zoom公式)(外部)
您可以在官方页面查看 CVE-2026-53411(Zoom Workplace VDI 插件)的目标产品、报告者和修订版本边界。
CVSS v3.1规范文档(第一)(外部)
定义 CVSS 严重性的官方规范,不仅仅是分数或紧急程度本身,还有每个向量的定义。
Zoom Workplace 应用程序的发行说明(Zoom 官方)(外部)
官方发行说明确认 Zoom Workplace for Windows 的最新发布版本是 7.1.0。
[相关文章]
Zoom披露重大安全漏洞,警告用户
2024年,Zoom宣布存在无需身份验证、可通过网络访问的严重漏洞(CVSS 9.6)。这本书的结构与这本书非常相似,并展示了重复公开公告的技术历史背景。
Microsoft Outlook/Word 中的紧急漏洞 ─ 担心仅预览电子邮件而不打开邮件而被劫持
仔细解释 CVSS 的“高”分类和特定于供应商的“严重”评级之间的差异。一本与这个时代“拆解读9.8”视角产生共鸣的书。
Everest Forms Pro漏洞CVE-2026-3300在修复版本发布后仍继续被利用
除了CVSS 9.8、Critical、Takeover的共同特点外,本书还与本文后面要提到的主题有重叠:“即使有修订版本出来,如果你不猜的话,也没有任何意义。”
