Se usa o Zoom no Windows, há uma tarefa que não deve adiar: verificar se tem a versão mais recente instalada. A empresa corrigiu uma vulnerabilidade crítica que, na pior das hipóteses, poderia permitir a um atacante tomar conta de uma conta remotamente, através da rede, sem sequer precisar de estar autenticado. A falha tem a pontuação de gravidade máxima praticamente possível — 9,8 em 10 — e é especialmente relevante para empresas e organizações portuguesas que usam a plataforma no dia a dia.
Em resumo: a Zoom corrigiu a vulnerabilidade CVE-2026-53412, classificada como crítica (CVSS 9.8). Resulta de uma validação inadequada de dados e pode permitir a um utilizador não autenticado tomar conta de uma conta através de acesso de rede. Afeta o Zoom Workplace para Windows anterior à versão 7.0.0 e o cliente VDI para Windows em versões anteriores a 7.0.10, 6.6.15 e 6.5.18. A correção passa por atualizar imediatamente a partir de zoom.us/download. Não há registo de ataques em massa, mas a recomendação é aplicar a atualização quanto antes.
O que se sabe sobre a falha
A vulnerabilidade foi registada como CVE-2026-53412 e, segundo o boletim de segurança da Zoom, resulta de uma validação inadequada de dados de entrada (improper input validation). Por outras palavras, o software poderia processar informação maliciosa sem verificar corretamente se esta cumpria os requisitos esperados — uma porta que, quando mal fechada, permite vários tipos de ataque.
O que torna esta falha particularmente perigosa é a combinação de fatores refletida na pontuação CVSS de 9,8. O ataque pode ser conduzido remotamente, através da rede, com baixa complexidade, sem qualquer autenticação prévia e sem necessidade de interação da vítima. O resultado potencial é uma tomada de conta (account takeover) — o atacante assumir o controlo de uma conta legítima. A Zoom atribui a descoberta à sua própria equipa interna de segurança ofensiva (Zoom Offensive Security).
Que versões estão afetadas
A falha afeta as seguintes versões do Zoom para Windows:
- Zoom Workplace para Windows — versões anteriores à 7.0.0
- Zoom Workplace VDI Client para Windows — versões anteriores à 7.0.10, 6.6.15 e 6.5.18 (nos respetivos ramos)
Uma nota importante: a publicação inicial do boletim, a 14 de julho, incluía também o Meeting SDK para Windows na lista de produtos afetados. No entanto, uma revisão do boletim, no dia seguinte, removeu esse componente da lista. Quem depende apenas do Meeting SDK não está, portanto, abrangido por este aviso — mas todos os utilizadores das aplicações Zoom Workplace e do cliente VDI devem verificar a versão.
A vulnerabilidade em números
| Identificador | CVE-2026-53412 (boletim ZSB-26014) |
| Tipo | Validação inadequada de dados de entrada |
| Gravidade | Crítica — CVSS 9.8 / 10 |
| Impacto | Tomada de conta (account takeover) |
| Requisitos do ataque | Remoto, sem autenticação, sem interação da vítima |
| Correção | Atualizar a partir de zoom.us/download |
O que fazer — e porque importa às empresas em Portugal
A recomendação é direta: atualizar imediatamente o Zoom para a versão mais recente, através de zoom.us/download ou da função de verificação de atualizações da própria aplicação. Todas as versões corrigidas já incorporam as medidas necessárias para bloquear o ataque.
Para as organizações, há um cuidado adicional. Os administradores de sistemas devem garantir que as versões antigas e vulneráveis não voltam a ser reinstaladas automaticamente em futuras instalações ou reposições de software — um descuido comum que reabre falhas já corrigidas. Em ambientes empresariais, o acesso não autorizado a contas pode expor reuniões internas, informação sensível e dados confidenciais.
Embora não haja, até ao momento, registo de ataques em massa a explorar esta falha, a gestão atempada de vulnerabilidades como esta é hoje também uma exigência regulatória para muitas entidades nacionais, no âmbito do novo regime jurídico da cibersegurança que transpõe a diretiva NIS2. Aplicar a correção rapidamente é, por isso, tanto uma boa prática de segurança como um passo de conformidade.
Esta falha junta-se a um padrão que temos vindo a acompanhar: a tomada de conta é hoje o ponto de entrada preferido dos atacantes, superando até o malware clássico — como alertou recentemente a Sophos, ao apontar que 79% dos ataques de ransomware começam hoje com identidades comprometidas. É também mais um recordatório de que julho tem sido um mês intenso para os administradores de sistemas: só a Microsoft corrigiu, no seu Patch Tuesday deste mês, cerca de 570 vulnerabilidades, três delas dias zero.
Perguntas frequentes
Qual é a falha de segurança do Zoom?
É a vulnerabilidade CVE-2026-53412, classificada como crítica com uma pontuação CVSS de 9,8. Resulta de uma validação inadequada de dados e pode permitir a um utilizador não autenticado tomar conta de uma conta através da rede, sem interação da vítima.
Que versões do Zoom estão afetadas?
O Zoom Workplace para Windows anterior à versão 7.0.0 e o cliente VDI para Windows em versões anteriores a 7.0.10, 6.6.15 e 6.5.18. O Meeting SDK para Windows, inicialmente listado, foi retirado da lista de produtos afetados numa revisão do boletim.
Como me protejo?
Atualize o Zoom para a versão mais recente a partir de zoom.us/download ou pela função de atualização da aplicação. As organizações devem ainda garantir que versões antigas e vulneráveis não são reinstaladas automaticamente no futuro.
Esta falha já foi explorada por atacantes?
Até ao momento não há registo de ataques em massa a explorar a vulnerabilidade. Ainda assim, dada a gravidade, os especialistas recomendam aplicar a correção assim que possível.
Esta informação tem caráter noticioso e baseia-se no boletim de segurança ZSB-26014 publicado pela Zoom a 14 de julho de 2026.
