Zoom, Windows istemci ve SDK'larında şifresiz hesap ele geçirmeye olanak tanıyan 9.8 ciddiyetinde kritik bir güvenlik açığı (CVE-2026-53412) uyarısı yaptı.
Ne oldu?
Zoom, Windows masaüstü istemcilerinde ve yazılım geliştirme kitlerinde (SDK) kimliği doğrulanmamış saldırganların kullanıcı hesaplarını tamamen ele geçirmesine olanak tanıyan son derece kritik bir güvenlik açığı tespit ettiğini duyurdu. CVE-2026-53412 koduyla izlenen ve 10 üzerinden 9.8 gibi en üst düzeyde ciddiyet puanı (CVSS) alan bu açık, sistemdeki yetersiz girdi doğrulamasından (Improper Input Validation) kaynaklanıyor. Şirketin kendi iç güvenlik süreçlerinde keşfedilen bu zafiyet, saldırganların herhangi bir kullanıcı etkileşimi, geçerli kullanıcı adı veya şifreye ihtiyaç duymadan, yalnızca ağ erişimi üzerinden hedef hesapları kontrol altına almalarına zemin hazırlıyor.
Neden önemli?
Bu güvenlik açığının önemi, siber saldırganlara sunduğu olağanüstü sızma ve kontrol kolaylığından kaynaklanmaktadır. Normal şartlarda hesap ele geçirme saldırıları kurbanın kimlik avı bağlantılarına tıklaması veya zayıf şifreler kullanması gibi kullanıcı hatalarına dayanırken, CVE-2026-53412 açığında saldırganın herhangi bir sosyal mühendislik yöntemine başvurması gerekmemektedir. Ağ üzerinden gönderilen zararlı bir veri paketi, doğrudan hedef uygulamanın savunmasını aşarak yetkisiz erişim sağlayabilmektedir.
Ayrıca, Zoom günümüzde hem kurumsal iş ortaklıklarında hem de devlet düzeyindeki hassas görüşmelerde yaygın olarak kullanılan bir altyapıdır. Böyle bir platformda hesap ele geçirilmesi, şirketlerin ticari sırlarının sızdırılması, toplantıların gizlice dinlenmesi, kritik kimlik bilgilerinin çalınması veya kurumsal ağlara daha derin sızmalar için bir sıçrama tahtası olarak kullanılması gibi felaket senaryolarına yol açabilir. Neyse ki henüz bu açığın aktif olarak kötüye kullanıldığına dair bir kanıt bulunmamaktadır, ancak açığın detaylarının yayınlanmasıyla birlikte siber tehdit aktörlerinin hedef listelerini güncelleyeceği öngörülmektedir.
Kim veya ne etkileniyor?
Bu zafiyetten özellikle Windows işletim sistemi üzerinde çalışan belirli Zoom istemci ve entegrasyon ürünleri etkilenmektedir. Etkilenen sistemler arasında sürümü 7.0.0'dan eski olan Windows için Zoom Workplace, sürümü 7.0.10, 6.6.15 ve 6.5.18'den eski olan Windows için Zoom VDI İstemcisi ve yine sürümü 7.0.0'dan küçük olan Windows için Zoom Meeting SDK (Yazılım Geliştirme Kiti) yer almaktadır. macOS, Linux, Android ve iOS platformlarındaki istemciler ile bu sistemlere entegre diğer Zoom servislerinin bu spesifik açıktan etkilenip etkilenmediği henüz doğrulanmamıştır, ancak Windows kullanıcılarının ve bu işletim sistemini kullanan sistem yöneticilerinin acil önlem alması gerekmektedir.
Ne yapılmalı?
Windows üzerinde Zoom kullanan tüm bireysel kullanıcıların ve sistem yöneticilerinin, uygulamalarını vakit kaybetmeden en son sürüme güncellemeleri kritik önem taşımaktadır. Kurumsal BT departmanları, şirket genelindeki bilgisayarlarda kullanılan Zoom Workplace ve ilgili VDI istemcilerinin en az 7.0.0 sürümüne (veya VDI için belirtilen güvenli alt sürümlere) yükseltildiğinden emin olmak için merkezi güncelleme politikalarını hemen devreye sokmalıdır. Bunun yanı sıra, şirket ağlarındaki şüpheli ağ trafiğinin izlenmesi ve güncellemeler tamamlanana kadar Zoom uygulamalarının ağ erişimlerinin kontrol altında tutulması, olası sızma girişimlerini engellemek adına atılabilecek en etkili adımlardır. Konuyla ilgili ayrıntılı teknik detaylar ve resmi açıklamalar için
Bleeping Computer,
Zoom Güvenlik Bülteni ve
NVD CVE-2026-53412 sayfaları incelenebilir.