
Windows 版 Zoom 爆 9.8 分帳號接管漏洞:受影響版本同更新方法一次睇
普通桌面版同 VDI 都要更新,macOS、手機版冇列入今次名單
9.8 分高危,但未見在野攻擊
Zoom 喺 7 月 14 日公布 4 個 Windows 版產品漏洞,iThome 報道當中最嚴重嘅 CVE-2026-53412 同輸入驗證有關。按 Zoom 公布嘅 CVSS 資料,攻擊者可以經網上發動攻擊,毋須先登入、毋須受害人配合,複雜度亦屬低;一旦成功,足以接管受影響嘅 Zoom 帳號,所以評分去到 9.8/10。呢個分數只反映攻擊門檻同最壞影響,唔代表已經有大規模攻擊。截至 7 月 20 日,NVD 收錄嘅 CISA 評估仍標示未見利用,Zoom 亦冇公布公開 PoC 或在野攻擊證據。
普通版更新到 7.1.0 最穩陣
CVE-2026-53412 影響 7.0.0 之前嘅 Windows 版 Zoom Workplace。單計呢個漏洞,7.0.0 已經過線;不過同日公布嘅另一個漏洞仍影響 7.0.5 之前版本,所以冇必要停喺最低修補線。Zoom 截至公告發布時嘅最新正式版係 7.1.0,普通 Windows 用戶直接升到呢版最乾脆。值得留意係,Zoom 當時容許登入及開會嘅 Windows 最低版本仍然係 5.17.5,換句話講,個 app 仲用得唔代表已經補好今次漏洞,只靠最低版本提示都唔夠。
VDI Client 同 Plugin 要分開核對
用虛擬桌面嘅公司同學校要小心版本名。帳號接管漏洞影響各條分支中低過 7.0.10、6.6.15 或 6.5.18 嘅 Windows VDI Client,升級時要跟返機構採用嗰條分支。VDI Plugin 係另一件組件:CVE-2026-53411 影響 6.6.14 之前版本,可畀已登入電腦嘅本機用戶提升權限;另一個競爭條件漏洞亦覆蓋部分 VDI Client 同 Plugin。只更新虛擬桌面入面嘅 Client、漏咗實體電腦上嘅 Plugin,保安缺口仍然會留低,所以 IT 最好一併盤點兩邊版本。
其餘三個漏洞要先有本機存取
另外三個都屬高風險,但攻擊條件收窄好多。CVE-2026-53409 影響 7.1.0 之前嘅 Zoom Rooms for Windows;CVE-2026-53411 針對 6.6.14 之前嘅 VDI Plugin;CVE-2026-53410 就藏喺部分 Windows Client、VDI、Zoom Rooms 同 Zoom Contact Center Remote Control 嘅安裝或移除流程。三個漏洞都要攻擊者先登入系統,亦要有本機存取權限先用得到,主要後果係提升權限。公司 IT 更新普通 Zoom Workplace 時,會議室電腦、VDI 主機同 Contact Center 終端都要另開清單處理。
macOS 同手機版冇列入今批公告
今次 4 份 Zoom 公告列出嘅產品全部係 Windows 版組件,macOS、Linux、iOS、Android、visionOS 同網頁版都冇出現喺受影響名單。Zoom 亦喺 7 月 15 日修訂 CVE-2026-53412 公告,將初版誤列嘅 Windows Meeting SDK 刪走;所以按最新官方資料,SDK 都唔屬於呢個漏洞嘅受影響產品。呢個結論只限今批 4 個 CVE,其他平台仍然要照常裝保安更新,唔好當成永久豁免。
一分鐘睇版本同更新
Windows 版登入後,撳右上角個人頭像,再入 Help → About Zoom Workplace 就會見到版本;更新就返上一層揀 Check for Updates。VDI Client 都係同一路徑,VDI Plugin 則去 Settings → Statistics → VDI 睇版本。如果公司用 MSI 集中安裝,Zoom 預設會關閉自動更新,連 Check for Updates 都可能唔見咗,呢種情況要搵 IT 推送新版。普通 Windows Workplace 建議升到 7.1.0 或更新版本;VDI 環境就要按所屬分支達到官方列明嘅修補版本。
參考來源
- iThome — Zoom修補Windows版產品4個漏洞,包括可能導致帳號遭接管的重大漏洞 — original report
- Zoom ZSB-26014:CVE-2026-53412 官方公告 — 核實帳號接管風險、受影響版本,同 Meeting SDK 已從名單刪走嘅修訂
- Zoom ZSB-26012:CVE-2026-53410 官方公告 — 核實競爭條件漏洞嘅攻擊要求、產品範圍同修補版本
- Zoom ZSB-26013:CVE-2026-53411 官方公告 — 核實 Windows VDI Plugin 權限提升漏洞
- Zoom ZSB-26011:CVE-2026-53409 官方公告 — 核實 Zoom Rooms for Windows 權限提升漏洞
- NVD:CVE-2026-53412 — 核實 CVSS 攻擊條件同 CISA 公開利用狀態
- Zoom:查看已安裝版本方法 — 提供普通桌面版、VDI Client 同 VDI Plugin 嘅版本檢查路徑
- Zoom:更新 Workplace app 方法 — 核實手動更新步驟同 MSI 管理版本嘅限制
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







