-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA512 ##################################################### ## N C S C ~ B E V E I L I G I N G S A D V I E S ## ##################################################### Titel : Kwetsbaarheden verholpen in Zoom Advisory ID : NCSC-2026-0293 Versie : 1.00 Kans : medium CVE ID : CVE-2026-53413, CVE-2026-53414, CVE-2026-53415, CVE-2026-53416 (Details over de kwetsbaarheden kunt u vinden op de Mitre website: https://cve.mitre.org/cve/) Schade : high Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') Relative Path Traversal Buffer Copy without Checking Size of Input ('Classic Buffer Overflow') Buffer Over-read Use After Free Out-of-bounds Write Uitgiftedatum : 20260812 Toepassing : Zoom Communications Zoom Clients Zoom Communications Zoom VDI Zoom Rooms Zoom Workplace Zoom Workplace VDI Client for Windows, Workplace VDI Plugins Versie(s) : Platform(s) : Beschrijving Zoom heeft kwetsbaarheden verholpen in Zoom Clients en Zoom VDI Client software. De Zoom Clients bevatten meerdere kwetsbaarheden in de annotator functie. Eén betreft een ontbrekende bounds check die kan leiden tot een buffer overwrite, waardoor een externe deelnemer via netwerktoegang mogelijk willekeurige code kan uitvoeren op het apparaat van een andere deelnemer. Een andere kwetsbaarheid in dezelfde functie betreft een buffer over-read, die een denial-of- service kan veroorzaken door crashes of onderbrekingen van de dienst tijdens vergaderingen. Daarnaast is er een use-after-free kwetsbaarheid in de annotator functie die eveneens door een externe deelnemer via netwerktoegang kan worden misbruikt om willekeurige code uit te voeren op het apparaat van een andere deelnemer. Verder bevatten de Zoom VDI Client en de bijbehorende plugins een path traversal kwetsbaarheid die door een geauthenticeerde gebruiker met lokale toegang kan worden misbruikt. Deze kwetsbaarheid ontstaat door onjuiste validatie van bestandsroutes, waardoor toegang tot bestanden buiten de bedoelde directorystructuur mogelijk is, wat kan leiden tot ongeautoriseerde toegang tot gegevens. Mogelijke oplossingen Zoom heeft updates uitgebracht om de kwetsbaarheden in Zoom Clients en Zoom VDI Client te verhelpen. Zie bijgevoegde referenties voor meer informatie. Referenties: Reference https://www.zoom.com/en/trust/security-bulletin/ZSB-26015/ Reference https://www.zoom.com/en/trust/security-bulletin/ZSB-26016/ Reference https://www.zoom.com/en/trust/security-bulletin/ZSB-26017/ Reference https://www.zoom.com/en/trust/security-bulletin/ZSB-26018/ Vrijwaringsverklaring Door gebruik van deze security advisory gaat u akkoord met de navolgende voorwaarden. Ondanks dat het NCSC de grootst mogelijke zorg heeft betracht bij de samenstelling van dit beveiligingsadvies, kan het NCSC niet instaan voor de volledigheid, juistheid of (voortdurende) actualiteit van dit beveiligingsadvies. De informatie in dit beveiligingsadvies is uitsluitend bedoeld als algemene informatie voor professionele partijen. Aan de informatie in dit beveiligingsadvies kunnen geen rechten worden ontleend. Het NCSC en de Staat zijn niet aansprakelijk voor enige schade ten gevolge van het gebruik of de onmogelijkheid van het gebruik van dit beveiligingsadvies, waaronder begrepen schade ten gevolge van de onjuistheid of onvolledigheid van de informatie in dit beveiligingsadvies. Op dit beveiligingsadvies is Nederlands recht van toepassing. Alle geschillen in verband met en/of voortvloeiend uit dit beveiligingsadvies zullen worden voorgelegd aan de exclusief bevoegde rechter te Den Haag. Deze rechtskeuze geldt tevens voor de voorzieningenrechter in kort geding. -----BEGIN PGP SIGNATURE----- iQGzBAEBCgAdFiEEGSwziqblmmRNtImqgupWoL0ZhGEFAmp8QVEACgkQgupWoL0Z hGEpbgv/d5vo79Bh7ZGbH4DSy9YRB53XuqtkYLnbsWOzU94oSupst3Amd69da74c r6t7kUpvZYTyBXkx8qg3H9/C+BDPwM7xvifCm0z+cftf950XQLQupP8YQCh+VCAY 0PapqzhsA0cH0SguOxL9HHOCgBTGzLKCMxzS/RTgiVDrtpov2u1dOjBH8D2882oH 455zBwU/JEuRSoT0sEfF/W8ejh1R+QJ7EzyQVU27zXEfghbW+4Q3sUzmrG5p9MQ+ AT7F4aWBPfLCW6Xp/osusizhS2dy9QY70cbnGeiZkoXwzNWQyHNm+uaoDPS2P4IM urZPglML8W/ygwYBRcDxvpSH3cVYiEjFGVSrtyy+FLHyiOBenyTvRPSsPPgBXZRl PnfZLD3OhKg1kmc5z8sD/LLNoxc4QHGsJXhu1PYcOgEjofr81z2EVXGFhrvvMpRi v0c2HxxLCVsNR1PMe9H1xKH1x0ma4PeM1p5TyWMhP1Iei+ZZWltKJ0sV5CjS0B/Y 3/RPiyTY =uAKr -----END PGP SIGNATURE-----