Los fallos de “Zoomsday” podrían permitir que un participante de Zoom ataque a otro.

| 12 de agosto de 2026
Logotipo de Zoom sobre un fondo de explosión

Investigadores han descubierto tres vulnerabilidades en la popular plataforma de reuniones Zoom que podrían permitir que un participante ataque a otro mediante datos de colaboración maliciosos.

Las vulnerabilidades, identificadas como CVE-2026-53413 , CVE-2026-53414 y CVE-2026-53415 , afectan al código que Zoom utiliza para procesar los datos de anotación compartidos durante las reuniones. Los investigadores denominaron a este conjunto de fallos "Zoomsday".

Las aplicaciones afectadas son:

  • Zoom Workplace en todas las plataformas compatibles anteriores a las versiones 7.1.5 y 7.0.6, según la rama de lanzamiento.
  • Cliente VDI de Zoom Workplace para Windows Antes de las versiones 7.0.11 y 6.6.16, dependiendo de la rama de lanzamiento.
  • Zoom Rooms en todas las plataformas compatibles antes de la versión 7.1.5
  • SDK de Zoom Meeting en todas las plataformas compatibles anteriores a la versión 7.1.5

¿Qué puede pasar?

Esto significa que alguien en la misma reunión de Zoom podría enviar datos que la aplicación no esté preparada para procesar. En lugar de simplemente mostrar un dibujo, un cuadro de texto u otra anotación, un cliente vulnerable podría ser engañado para que se bloquee, filtre información o incluso ejecute código controlado por el atacante.

Las funciones de anotación parecen sencillas, pero el proceso subyacente no lo es. El cliente de Zoom recibe datos estructurados de otro participante y los convierte en un objeto que puede mostrar en pantalla. Según la investigación, el analizador de anotaciones contenía varios errores de seguridad de memoria. Como cualquier software que procesa datos proporcionados por terceros, debe tener mucho cuidado al validar longitudes, recuentos y referencias antes de utilizarlos.

Sorprendentemente, existe una discrepancia entre las calificaciones de gravedad asignadas por los investigadores, que las calificaron como Críticas , y Zoom, que las calificó como Altas .

La diferencia parece radicar en cómo se puntúan las vulnerabilidades según el Sistema Común de Puntuación de Vulnerabilidades ( puntuación CVSS ). Zoom considera que una explotación exitosa requiere la interacción del usuario.

En la práctica, un atacante primero tendría que acceder a la misma reunión que la víctima. Esto podría implicar unirse a una reunión abierta, aprovechar un enlace filtrado, hacerse pasar por un participante o comprometer una cuenta que ya tenga acceso. Zoom considera que se trata de una interacción con el usuario si el atacante persuade a la víctima para que se una a una reunión con la intención de comprometer su equipo.

Cómo mantenerse seguro

Zoom ha publicado un boletín de seguridad en el que explica qué programas necesitan actualizarse y dónde encontrar las versiones corregidas.

Para protegerte de Zoomsday y tener reuniones seguras:

  • Actualiza Zoom a la última versión lo antes posible.
  • Restringe quién puede unirse a tus reuniones de Zoom . Utiliza contraseñas, salas de espera, restricciones de usuario autenticado y enlaces de reunión únicos para llamadas confidenciales.
  • Si no se necesitan funciones como anotaciones, pizarras blancas, control remoto, transferencia de archivos o aplicaciones de terceros, considere desactivarlas, especialmente para reuniones con invitación abierta.
  • Una sola reunión interrumpida no es prueba de un ataque, pero si ocurre con regularidad, merece la pena investigarlo.
  • Utilice una solución antimalware actualizada y en tiempo real para bloquear el código malicioso en sus dispositivos.
  • Las organizaciones también deberían revisar sus herramientas de administración de dispositivos para asegurarse de que todos los clientes de Zoom implementados reciban actualizaciones.

Desde denunciar las amenazas hasta eliminarlas.

Los riesgos de ciberseguridad nunca deben propagarse más allá de un titular. Mantenga las amenazas alejadas de sus dispositivos descargando Malwarebytes hoy mismo.

Acerca del autor

Pieter Arntz

Investigador de inteligencia sobre malware

Fue MVP de Microsoft en seguridad del consumidor durante 12 años consecutivos. Habla cuatro idiomas. Huele a caoba y a libros encuadernados en cuero.