-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA512 ##################################################### ## N C S C ~ B E V E I L I G I N G S A D V I E S ## ##################################################### Titel : Kwetsbaarheden verholpen in Zoom Advisory ID : NCSC-2026-0249 Versie : 1.00 Kans : medium CVE ID : CVE-2026-53409, CVE-2026-53410, CVE-2026-53411, CVE-2026-53412 (Details over de kwetsbaarheden kunt u vinden op de Mitre website: https://cve.mitre.org/cve/) Schade : medium Improper Input Validation Time-of-check Time-of-use (TOCTOU) Race Condition Uitgiftedatum : 20260717 Toepassing : Zoom Communications Zoom Clients Zoom Communications Zoom Rooms Zoom Communications Zoom Workplace VDI Plugin Zoom Communications Zoom Workplace for Windows Zoom Video Communications Zoom Video Communications Rooms Zoom Video Communications Zoom Video Communications Workplace Versie(s) : Platform(s) : Beschrijving Zoom heeft kwetsbaarheden verholpen in Zoom Client voor Windows, Zoom Rooms voor Windows en andere Zoom Windows-producten zoals de Windows Desktop Client, VDI Client en Meeting SDK. De kwetsbaarheden betreffen onder andere een TOCTOU race condition die door een geauthenticeerde lokale gebruiker kan worden misbruikt om privileges te escaleren. Daarnaast is er een onjuiste privilege management in Zoom Rooms voor Windows (versies eerder dan 7.1.0), waardoor geauthenticeerde lokale gebruikers hogere toegangsrechten kunnen verkrijgen dan bedoeld. Verder zijn er problemen met onjuiste inputvalidatie in de Zoom Windows Desktop Client, VDI Client en Meeting SDK, waardoor niet-geauthenticeerde aanvallers via netwerktoegang controle over gebruikersaccounts kunnen verkrijgen. Deze kwetsbaarheden ontstaan door onvoldoende validatie van inputdata en inadequate handhaving van privilege boundaries binnen de applicaties. Mogelijke oplossingen Zoom heeft updates uitgebracht om de kwetsbaarheden in de verschillende Windows Clients te verhelpen. Zie bijgevoegde referenties voor meer informatie. Referenties: Reference https://www.zoom.com/en/trust/security-bulletin/ZSB-26011/ Reference https://www.zoom.com/en/trust/security-bulletin/ZSB-26012/ Reference https://www.zoom.com/en/trust/security-bulletin/ZSB-26013/ Reference https://www.zoom.com/en/trust/security-bulletin/ZSB-26014/ Vrijwaringsverklaring Door gebruik van deze security advisory gaat u akkoord met de navolgende voorwaarden. Ondanks dat het NCSC de grootst mogelijke zorg heeft betracht bij de samenstelling van dit beveiligingsadvies, kan het NCSC niet instaan voor de volledigheid, juistheid of (voortdurende) actualiteit van dit beveiligingsadvies. De informatie in dit beveiligingsadvies is uitsluitend bedoeld als algemene informatie voor professionele partijen. Aan de informatie in dit beveiligingsadvies kunnen geen rechten worden ontleend. Het NCSC en de Staat zijn niet aansprakelijk voor enige schade ten gevolge van het gebruik of de onmogelijkheid van het gebruik van dit beveiligingsadvies, waaronder begrepen schade ten gevolge van de onjuistheid of onvolledigheid van de informatie in dit beveiligingsadvies. Op dit beveiligingsadvies is Nederlands recht van toepassing. Alle geschillen in verband met en/of voortvloeiend uit dit beveiligingsadvies zullen worden voorgelegd aan de exclusief bevoegde rechter te Den Haag. Deze rechtskeuze geldt tevens voor de voorzieningenrechter in kort geding. -----BEGIN PGP SIGNATURE----- iQGzBAEBCgAdFiEEGSwziqblmmRNtImqgupWoL0ZhGEFAmpaPm0ACgkQgupWoL0Z hGGh6Av/cVS9orPEajPLASXTsgXKSdx0ywcTvbisc1MUXJYUsUVpjZ6LO6j0JFLi 7bSH9EzMhqfX9+8dfsZCiAC7QORSUzsJWCiQTn4qA+BRUpiieW0il0LxZz4FQzs4 3YPON7GcTLY/vt0JX80KW59TLC5YyjIESP4hiOy9acKL9Z69mZvvMcNpSdi9oZWl E88IM/DhQO+XkIUXwYo+bJkaoP9gPS1uWt9pRuu6ijUv1FrTd6MRn+Ns2r5I7Lfq C1aLq+JHLgrcIw/rchopID8nC2i7SbcorrL2EwtO4ea/NBRcWT7pru5i0GYn07eG Up1/4oqOf7Px3vNOg4CxFLkqGKs8XPA5aH9U4W6S7TH1uZJx6Z6Rxt4LNt+nHunK URT8Vi6HEgSsqyPjUHq87nhMHTNdr0msc2RvCTLYIw5N1b/kB1NLobYgE9dfO5GR 1Z8v2/JnNDRp3+pCI0M7HTfSynDDS9AV207Q4ZH4+SEAnrldXxkFYoZtXLt7JdX0 TBxKw/es =gpkS -----END PGP SIGNATURE-----