Skip to content
  •   Terça-feira, Julho 21, 2026
Ciberseguranca.PT

Ciberseguranca.PT

Publicação portuguesa de referência em cibersegurança — notícias, alertas e guias práticos para cidadãos, PME e profissionais.

  • Início
  • Destaques
  • Regulação
    • NIS2
    • DORA
    • RGPD
    • Ciber-Resiliência (CRA)
    • AI Act
  • Ameaças
    • Incidentes
    • Ransomware
    • Phishing & Engenharia Social
    • Vulnerabilidades & CVEs
    • Threat Intelligence
  • Por Público
    • Cidadãos
    • PME
    • Profissionais
    • Gestores
  • Recursos
    • Guias práticos
  • Home
  • Destaques
  • Falha crítica no Zoom para Windows permite tomada de conta sem palavra-passe
Destaques PME Profissionais Vulnerabilidades & CVEs

Falha crítica no Zoom para Windows permite tomada de conta sem palavra-passe

17 horas ago
Ciberseguranca.PT

Se usa o Zoom no Windows, há uma tarefa que não deve adiar: verificar se tem a versão mais recente instalada. A empresa corrigiu uma vulnerabilidade crítica que, na pior das hipóteses, poderia permitir a um atacante tomar conta de uma conta remotamente, através da rede, sem sequer precisar de estar autenticado. A falha tem a pontuação de gravidade máxima praticamente possível — 9,8 em 10 — e é especialmente relevante para empresas e organizações portuguesas que usam a plataforma no dia a dia.

Em resumo: a Zoom corrigiu a vulnerabilidade CVE-2026-53412, classificada como crítica (CVSS 9.8). Resulta de uma validação inadequada de dados e pode permitir a um utilizador não autenticado tomar conta de uma conta através de acesso de rede. Afeta o Zoom Workplace para Windows anterior à versão 7.0.0 e o cliente VDI para Windows em versões anteriores a 7.0.10, 6.6.15 e 6.5.18. A correção passa por atualizar imediatamente a partir de zoom.us/download. Não há registo de ataques em massa, mas a recomendação é aplicar a atualização quanto antes.

O que se sabe sobre a falha

A vulnerabilidade foi registada como CVE-2026-53412 e, segundo o boletim de segurança da Zoom, resulta de uma validação inadequada de dados de entrada (improper input validation). Por outras palavras, o software poderia processar informação maliciosa sem verificar corretamente se esta cumpria os requisitos esperados — uma porta que, quando mal fechada, permite vários tipos de ataque.

O que torna esta falha particularmente perigosa é a combinação de fatores refletida na pontuação CVSS de 9,8. O ataque pode ser conduzido remotamente, através da rede, com baixa complexidade, sem qualquer autenticação prévia e sem necessidade de interação da vítima. O resultado potencial é uma tomada de conta (account takeover) — o atacante assumir o controlo de uma conta legítima. A Zoom atribui a descoberta à sua própria equipa interna de segurança ofensiva (Zoom Offensive Security).

Que versões estão afetadas

A falha afeta as seguintes versões do Zoom para Windows:

  • Zoom Workplace para Windows — versões anteriores à 7.0.0
  • Zoom Workplace VDI Client para Windows — versões anteriores à 7.0.10, 6.6.15 e 6.5.18 (nos respetivos ramos)

Uma nota importante: a publicação inicial do boletim, a 14 de julho, incluía também o Meeting SDK para Windows na lista de produtos afetados. No entanto, uma revisão do boletim, no dia seguinte, removeu esse componente da lista. Quem depende apenas do Meeting SDK não está, portanto, abrangido por este aviso — mas todos os utilizadores das aplicações Zoom Workplace e do cliente VDI devem verificar a versão.

A vulnerabilidade em números

IdentificadorCVE-2026-53412 (boletim ZSB-26014)
TipoValidação inadequada de dados de entrada
GravidadeCrítica — CVSS 9.8 / 10
ImpactoTomada de conta (account takeover)
Requisitos do ataqueRemoto, sem autenticação, sem interação da vítima
CorreçãoAtualizar a partir de zoom.us/download
Resumo da vulnerabilidade. Fonte: boletim de segurança da Zoom (ZSB-26014).

O que fazer — e porque importa às empresas em Portugal

A recomendação é direta: atualizar imediatamente o Zoom para a versão mais recente, através de zoom.us/download ou da função de verificação de atualizações da própria aplicação. Todas as versões corrigidas já incorporam as medidas necessárias para bloquear o ataque.

Para as organizações, há um cuidado adicional. Os administradores de sistemas devem garantir que as versões antigas e vulneráveis não voltam a ser reinstaladas automaticamente em futuras instalações ou reposições de software — um descuido comum que reabre falhas já corrigidas. Em ambientes empresariais, o acesso não autorizado a contas pode expor reuniões internas, informação sensível e dados confidenciais.

Embora não haja, até ao momento, registo de ataques em massa a explorar esta falha, a gestão atempada de vulnerabilidades como esta é hoje também uma exigência regulatória para muitas entidades nacionais, no âmbito do novo regime jurídico da cibersegurança que transpõe a diretiva NIS2. Aplicar a correção rapidamente é, por isso, tanto uma boa prática de segurança como um passo de conformidade.

Esta falha junta-se a um padrão que temos vindo a acompanhar: a tomada de conta é hoje o ponto de entrada preferido dos atacantes, superando até o malware clássico — como alertou recentemente a Sophos, ao apontar que 79% dos ataques de ransomware começam hoje com identidades comprometidas. É também mais um recordatório de que julho tem sido um mês intenso para os administradores de sistemas: só a Microsoft corrigiu, no seu Patch Tuesday deste mês, cerca de 570 vulnerabilidades, três delas dias zero.

Perguntas frequentes

Qual é a falha de segurança do Zoom?

É a vulnerabilidade CVE-2026-53412, classificada como crítica com uma pontuação CVSS de 9,8. Resulta de uma validação inadequada de dados e pode permitir a um utilizador não autenticado tomar conta de uma conta através da rede, sem interação da vítima.

Que versões do Zoom estão afetadas?

O Zoom Workplace para Windows anterior à versão 7.0.0 e o cliente VDI para Windows em versões anteriores a 7.0.10, 6.6.15 e 6.5.18. O Meeting SDK para Windows, inicialmente listado, foi retirado da lista de produtos afetados numa revisão do boletim.

Como me protejo?

Atualize o Zoom para a versão mais recente a partir de zoom.us/download ou pela função de atualização da aplicação. As organizações devem ainda garantir que versões antigas e vulneráveis não são reinstaladas automaticamente no futuro.

Esta falha já foi explorada por atacantes?

Até ao momento não há registo de ataques em massa a explorar a vulnerabilidade. Ainda assim, dada a gravidade, os especialistas recomendam aplicar a correção assim que possível.

Esta informação tem caráter noticioso e baseia-se no boletim de segurança ZSB-26014 publicado pela Zoom a 14 de julho de 2026.

Tags: account takeover, Phishing, vulnerabilidade, Windows, Windows 11, Zoom

Navegação de artigos

ACIF e Apus Trust promovem workshop sobre o novo Regime Jurídico da Cibersegurança e o impacto nas PME
Fim das palavras-passe no Spotify? Há sinais de que as passkeys estão a caminho

Related Posts

Destaques Cidadãos

Fim das palavras-passe no Spotify? Há sinais de que as passkeys estão a caminho

16 horas ago
Ciberseguranca.PT
Destaques Formação NIS2 PME

ACIF e Apus Trust promovem workshop sobre o novo Regime Jurídico da Cibersegurança e o impacto nas PME

3 dias ago
Ciberseguranca.PT
Destaques Incidentes Profissionais Ransomware

Ataque de ransomware ao Metro Mondego reivindicado pelo grupo The Gentlemen

3 dias ago
Ciberseguranca.PT
Destaques PME Threat Intelligence

Cibersegurança em Portugal em Números: Estatísticas e Dados (2026)

3 dias ago
Ciberseguranca.PT
    Copyright © All rights reserved | Theme by Mantrabrain
    CIBERSEGURANÇA.PT
    • Sobre
    • Ficha Técnica
    • Política de Privacidade
    • Política de Cookies
    • Termos e Condições
    • Contacto
    © 2026 Cibersegurança.PT · Todos os direitos reservados · [email protected]
    RSS
    CIBERSEGURANÇA.PT

    Este site utiliza cookies

    Utilizamos cookies para garantir o correto funcionamento do site, analisar o tráfego e apresentar publicidade relevante. Pode aceitar todos os cookies, apenas os necessários, ou personalizar as suas preferências. Saiba mais na nossa Política de Privacidade.

    Necessários Analíticos Publicitários Redes sociais
    Preferências de cookies
    🔒
    Cookies necessários
    Funcionamento essencial do site
    ▼

    Estes cookies são estritamente necessários para o funcionamento do site e não podem ser desativados. Incluem cookies de sessão WordPress e proteção CSRF.

    wordpress_logged_in_*wp-settings-*cookie_preferences
    📊
    Cookies analíticos
    Google Analytics — análise de audiências
    ▼

    Utilizamos o Google Analytics para compreender como os visitantes interagem com o site. Os endereços IP são anonimizados.

    _ga_ga_*_gid_gat_gtag_*
    📣
    Cookies publicitários
    Google AdSense — publicidade relevante
    ▼

    Permitem apresentar anúncios relevantes através do Google AdSense. A receita publicitária permite manter o site gratuito e independente.

    __gads__gpiIDENID
    🔗
    Redes sociais
    Botões de partilha — LinkedIn, X
    ▼

    Quando os botões de partilha social estão ativos, as plataformas (LinkedIn, X/Twitter) podem definir cookies no seu dispositivo.

    li_gclidcguest_idct0
    ✓
    Preferências guardadas