Zoom

Vulnerabilidades no Zoom permitem controle remoto sem interação do usuário

Um novo conjunto de vulnerabilidades no Zoom permite que participantes de uma reunião assumam o controle dos computadores uns dos outros sem qualquer interação, como cliques ou downloads. O problema reside na ferramenta de anotação, que permite que os usuários desenhem e escrevam em uma tela compartilhada. As falhas foram identificadas pela startup israelense ‘A Security’, que afirma ter desenvolvido um exploit funcional em menos de um dia, utilizando modelos de IA disponíveis publicamente. As vulnerabilidades foram classificadas como CVE-2026-53413 e CVE-2026-53414, com pontuações CVSS de 8.3 e 6.5, respectivamente. Embora a Zoom tenha lançado patches em junho e julho de 2026, a empresa não divulgou detalhes técnicos sobre as falhas, e a exploração ativa ainda não foi relatada. A falta de interação do usuário necessária para a exploração torna a situação ainda mais crítica, pois qualquer participante em uma chamada pode ser afetado. A startup ‘A Security’ destaca que a barreira para a criação desse tipo de exploit foi drasticamente reduzida, levantando preocupações sobre a segurança em plataformas de videoconferência.

Campanha de phishing da Coreia do Norte usa domínios falsificados do Zoom

A empresa de cibersegurança JUMPSEC revelou que grupos de ameaças da Coreia do Norte, conhecidos como BlueNoroff, estão utilizando uma nova campanha de phishing que se disfarça como plataformas de videoconferência, como Zoom e Microsoft Teams. Esses atacantes têm explorado contatos comprometidos e engenharia social para criar uma cadeia de aquisição de vítimas, visando principalmente indivíduos com carteiras de criptomoedas. A campanha envolve o uso de contas legítimas do Telegram para enganar alvos, levando-os a clicar em links que parecem ser reuniões do Zoom, mas que na verdade são domínios falsificados. Uma vez que a vítima acessa o link, é solicitado que forneça permissões para a câmera, permitindo que os operadores capturem o fluxo de vídeo. O ataque é sofisticado, utilizando vídeos pré-editados com rostos gerados por IA, criando uma experiência convincente para a vítima. A análise também revelou que a campanha está em constante desenvolvimento, com várias versões do kit de phishing sendo identificadas. A natureza auto-sustentável do ataque, onde uma conta comprometida pode levar a outras, representa um risco significativo para empresas, especialmente aquelas no setor de criptomoedas e tecnologia.

Zoom lança atualizações de segurança para falha crítica no Windows

A Zoom Video Communications divulgou atualizações de segurança para uma falha crítica que afeta o Zoom Workplace para Windows, potencialmente permitindo a tomada de controle de contas. A vulnerabilidade, identificada como CVE-2026-53412, possui uma pontuação CVSS de 9.8, indicando seu alto risco. Ela impacta o Zoom Desktop Client, o Zoom VDI Client e o Zoom Meeting SDK para Windows, permitindo que um usuário não autenticado realize a tomada de controle de contas através do acesso à rede. Além disso, três outras falhas de alta gravidade foram corrigidas: CVE-2026-53411, CVE-2026-53410 e CVE-2026-53409, que envolvem validação inadequada de entrada e gerenciamento de privilégios. Embora não haja evidências de exploração ativa dessas vulnerabilidades, a Zoom recomenda que os usuários apliquem as atualizações para garantir a segurança de suas contas. As versões afetadas incluem várias do Zoom Workplace e Zoom Rooms, e a empresa enfatiza a importância de manter os softwares atualizados para evitar riscos de segurança.

Zoom alerta sobre vulnerabilidade crítica em seu cliente para Windows

A Zoom Video Communications emitiu um alerta sobre uma vulnerabilidade crítica em seu cliente de desktop e no kit de desenvolvimento de software para Windows, que pode ser explorada por um invasor não autenticado para sequestrar contas. A falha, identificada internamente e classificada como CVE-2026-53412, recebeu uma pontuação de severidade de 9.8 em 10. O problema afeta versões anteriores a 7.0.0 do Zoom Workplace para Windows, além de versões específicas do Zoom VDI Client e do Meeting SDK. A empresa descreveu a vulnerabilidade como um problema de validação inadequada de entrada, permitindo que um usuário não autenticado realize um ataque de takeover de conta via acesso à rede. Para mitigar os riscos, a Zoom recomenda que os usuários atualizem para as versões mais recentes. Além disso, a atualização também corrige outras falhas de severidade alta, como problemas de gerenciamento de privilégios e condições de corrida. Até o momento, não há indícios de que essas vulnerabilidades estejam sendo ativamente exploradas em ataques.

Chamadas falsas no Zoom e Google Meet instalam malware no Windows

Recentemente, a empresa de segurança Malwarebytes identificou uma nova campanha de phishing que utiliza chamadas falsas em plataformas como Zoom e Google Meet para instalar um aplicativo de monitoramento malicioso no Windows. Os hackers criaram um processo que simula a instalação do aplicativo legítimo Teramind, utilizado por empresas para monitorar dispositivos. O golpe começa com um link aparentemente inofensivo que leva a uma página falsa de videochamada, onde o usuário é induzido a baixar um arquivo de atualização. Esse arquivo, na verdade, instala um malware que coleta informações sensíveis, como teclas pressionadas, capturas de tela e histórico de navegação. A campanha também se aproveita da familiaridade dos usuários com essas plataformas de videoconferência, tornando o ataque mais eficaz. Para se proteger, é recomendado verificar o domínio dos links recebidos e evitar instalar atualizações de fontes desconhecidas.

Zoom e GitLab lançam atualizações de segurança críticas

Zoom e GitLab divulgaram atualizações de segurança para corrigir vulnerabilidades que podem resultar em negação de serviço (DoS) e execução remota de código. A falha mais grave afeta os Roteadores Multimídia Zoom Node (MMRs), permitindo que um participante de reunião execute código remotamente. Essa vulnerabilidade, identificada como CVE-2026-22844, possui um CVSS de 9.9, indicando um risco crítico. A Zoom recomenda que os usuários atualizem para a versão mais recente do MMR para evitar possíveis ameaças. Além disso, a GitLab lançou correções para várias falhas de alta gravidade em suas edições Community e Enterprise, que podem causar DoS e contornar a autenticação de dois fatores (2FA). As vulnerabilidades incluem CVE-2025-13927 e CVE-2025-13928, ambas com CVSS de 7.5, que permitem que usuários não autenticados provoquem condições de DoS. A GitLab também corrigiu uma falha (CVE-2026-0723) que permite a um indivíduo contornar a 2FA. Embora não haja evidências de exploração ativa dessas falhas, a atualização é essencial para garantir a segurança dos sistemas.

Extensões maliciosas roubam dados de reuniões no Zoom e Meet

Uma nova campanha de cibersegurança, chamada Zoom Stealer, está comprometendo a segurança de reuniões corporativas em plataformas de videoconferência como Zoom e Google Meet. Pesquisadores da Koi Security identificaram 18 extensões maliciosas que afetam cerca de 2,2 milhões de usuários em navegadores populares como Chrome, Edge e Firefox. Essas extensões, que se disfarçam como ferramentas legítimas, coletam informações sensíveis, incluindo URLs, IDs de reuniões, senhas e dados pessoais dos participantes. O grupo de hackers conhecido como DarkSpectre, que também opera o spyware ShadyPanda, é o responsável por essa operação. As informações são exfiltradas em tempo real, permitindo acesso a chamadas confidenciais e listas de participantes. O objetivo principal parece ser a espionagem corporativa, com potencial para engenharia social e venda de informações a concorrentes. Apesar de denúncias, muitas dessas extensões ainda estão disponíveis nas lojas oficiais, aumentando o risco para usuários desavisados.

Cibercriminosos se disfarçam de departamentos de RH para roubar credenciais do Gmail

Recentemente, um sofisticado ataque de phishing tem utilizado notificações de documentos do Zoom para enganar candidatos a emprego e roubar credenciais do Gmail. O ataque começou com um e-mail que parecia legítimo, passando por verificações de segurança como SPF, DKIM e DMARC, e que parecia vir de um endereço confiável. Os destinatários recebiam uma notificação do Zoom informando que ‘departamentos de RH’ os convidavam a visualizar documentos. Ao clicar no link, os usuários eram redirecionados para um domínio falso, onde um ‘gate de proteção contra bots’ os induzia a acreditar que estavam em um site seguro. Após uma breve interação, eram levados a uma página de login falsa do Gmail, onde suas credenciais eram capturadas em tempo real. Os atacantes utilizavam uma conexão WebSocket para transferir as informações imediatamente para seus servidores. Para se proteger, os usuários devem mudar suas senhas e ativar a autenticação em duas etapas. Além disso, é crucial que as organizações monitorem e bloqueiem domínios maliciosos e eduquem seus funcionários sobre os riscos de phishing.

Zoom lança atualização de segurança corrigindo múltiplas vulnerabilidades

A Zoom Video Communications anunciou uma atualização de segurança que corrige várias falhas em seu software, incluindo o Zoom Workplace e clientes para Windows e macOS. A atualização aborda uma vulnerabilidade crítica de ‘Autorização Ausente’ (CVE-2025-49459) que pode permitir que atacantes realizem ações sem a devida permissão, comprometendo dados sensíveis e a integridade do sistema. Além disso, foram corrigidas diversas vulnerabilidades de severidade média, como problemas de autorização e injeção de argumentos, que podem permitir que usuários excedam níveis de acesso permitidos. A empresa recomenda fortemente que os usuários instalem a versão mais recente imediatamente para se proteger contra possíveis explorações. A atualização é especialmente urgente, considerando que a Zoom já havia corrigido uma falha crítica no mês anterior. A recorrência de vulnerabilidades de alto impacto destaca os riscos de manter software desatualizado, que pode deixar tanto usuários individuais quanto ambientes corporativos vulneráveis a ataques, como exfiltração de dados e compromissos totais do sistema.