9.8 na 10. Krytyczna luka w Zoomie. Twoje konto może zostać przejęte
Zoom ostrzega przed luką o najwyższej wadze, która pozwala atakującym przejąć konto bez podawania hasła. Sprawdź, czy jesteś bezpieczny i jak się chronić.
Zoom ostrzegł w tym tygodniu o krytycznej luce w swojej aplikacji dla Windows, która pozwala atakującemu przejąć konto bez znajomości hasła. Problem dotyczy milionów użytkowników na całym świecie, w tym Polaków korzystających z Zooma do pracy, nauki i kontaktów z rodziną. Aktualizacja jest już dostępna – jej pominięcie może skończyć się utratą kontroli nad kontem.
Co się stało? Luka, której nie wolno lekceważyć
Firma Zoom poinformowała o podatności oznaczonej jako CVE-2026-53412. Otrzymała ona maksymalną ocenę 9.8 na 10 w skali CVSS, co oznacza, że jest krytyczna. Problem został wykryty wewnętrznie przez zespół bezpieczeństwa Zooma, zanim ktokolwiek zdążył go wykorzystać w ataku.
Luka dotyczy aplikacji Zoom Workplace dla Windows w wersjach starszych niż 7.0.0, a także klienta VDI i zestawu SDK do spotkań. Według komunikatu producenta błąd polega na nieprawidłowej walidacji danych wejściowych. Oznacza to, że atakujący może wysłać specjalnie spreparowane żądanie sieciowe i przejąć konto ofiary bez konieczności logowania.
Jak czytamy w komunikacie Zoom: „Nieprawidłowa walidacja danych wejściowych w Zoom Desktop Client dla Windows może pozwolić nieuwierzytelnionemu użytkownikowi na przejęcie konta poprzez dostęp sieciowy”.
Kto jest zagrożony? Prawie każdy użytkownik Zooma na Windows
Zoom Workplace to nie tylko zwykły komunikator – to narzędzie używane przez firmy, szkoły, urzędy i osoby prywatne. W Polsce Zoom jest popularny zwłaszcza w korporacjach i podczas zdalnych lekcji. Jeśli używasz Zooma na komputerze z systemem Windows i nie zaktualizowałeś go do wersji 7.0.0 lub nowszej, twoje konto może być podatne na atak.
Warto podkreślić, że luka nie wymaga od ofiary kliknięcia w link ani pobrania pliku. Wystarczy, że atakujący znajdzie sposób na wysłanie spreparowanego żądania do twojego komputera – na przykład przez publiczną sieć Wi-Fi lub zainfekowaną stronę internetową. Skutek? Atakujący może przejąć twoje konto, a wraz z nim dostęp do zapisanych rozmów, plików, kontaktów i ustawień.
Jak się chronić? Aktualizacja to podstawa
Zoom udostępnił już łatkę, która usuwa podatność. Aby się zabezpieczyć, wystarczy zaktualizować aplikację do najnowszej wersji. Oto jak to zrobić:
- Otwórz Zoom Workplace na komputerze.
- Kliknij swoją ikonę profilu w prawym górnym rogu.
- Wybierz „Sprawdź aktualizacje”.
- Jeśli dostępna jest nowa wersja, zainstaluj ją i uruchom ponownie aplikację.
Możesz też pobrać najnowszy instalator ze strony producenta. Wersja 7.0.0 i nowsze są bezpieczne. Warto również włączyć automatyczne aktualizacje w ustawieniach Zooma, aby nie przegapić przyszłych poprawek.
Oprócz samej aktualizacji warto stosować podstawowe zasady bezpieczeństwa: nie loguj się do Zooma na publicznych komputerach, używaj silnego hasła i włącz dwuskładnikowe uwierzytelnianie (MFA) w ustawieniach konta. To dodatkowa warstwa ochrony, która utrudni przejęcie konta nawet w przypadku podobnych luk w przyszłości.
Czy to już jest wykorzystywane? Na razie nie, ale lepiej nie ryzykować
Na szczęście Zoom informuje, że na ten moment nie ma dowodów na to, by luka była wykorzystywana w rzeczywistych atakach. Nie oznacza to jednak, że można zwlekać z aktualizacją. Podatności o tak wysokiej ocenie są często szybko przejmowane przez cyberprzestępców, którzy tworzą gotowe narzędzia do ataku.
Warto też pamiętać, że Zoom w ostatnich latach był celem wielu ataków i kampanii phishingowych. Nawet jeśli ta konkretna luka nie jest jeszcze wykorzystywana, aktualizacja do najnowszej wersji zabezpiecza również przed innymi, mniej groźnymi błędami, które Zoom poprawił w tym samym wydaniu.
Co dalej? Obserwuj komunikaty producenta
Zoom zapowiedział, że będzie kontynuować wewnętrzne audyty bezpieczeństwa. Użytkownicy powinni regularnie sprawdzać aktualizacje nie tylko Zooma, ale wszystkich programów zainstalowanych na komputerze. W przypadku komunikatorów i narzędzi do pracy zdalnej szybka reakcja na łatki to jedna z najskuteczniejszych metod ochrony przed utratą konta i danych.
Jeśli korzystasz z Zooma w firmie, skontaktuj się z działem IT, aby upewnić się, że aktualizacja została wdrożona na wszystkich komputerach w organizacji. W przypadku wersji VDI i SDK konieczne może być ręczne zastosowanie poprawek.


