LONDON (IT BOLTWISE) – Zoom hat Sicherheitsupdates veröffentlicht, um mehrere Schwachstellen zu schließen, die einen stillen Zugriff ohne Nutzeraktion ermöglichen. Besonders kritisch gelten Fehler im Annotation-Werkzeug, darunter zwei Lücken mit Remote-Code-Ausführung über den Zeiger auf Speicherfehler. Zusätzlich stopft der Anbieter eine Path-Traversal-Schwachstelle im VDI-Client. Laut Meldung lagen zum Zeitpunkt der Veröffentlichung keine bestätigten Hinweise auf aktive Ausnutzung in freier Wildbahn vor.

Zoom hat mehrere Sicherheitslücken behoben, die laut Mitteilung eine heimliche Ausführung von Schadcode auf Endgeräten ermöglichen können – und zwar ohne dass betroffene Nutzer selbst etwas bestätigen oder anklicken müssen. Damit rückt die Plattform erneut in den Fokus, weil genau diese Kombination aus geringer Interaktionsanforderung und hoher Ausnutzbarkeit für Angreifer besonders attraktiv ist. In dem Szenario, das in der Warnung beschrieben wird, reicht die Teilnahme an einer Besprechung potenziell aus, um den Client eines anderen Teilnehmers aus der Ferne zu kontrollieren. Entsprechend adressieren die Updates sowohl die reinen Client-Komponenten als auch den VDI-Client, der in vielen Unternehmen als Remotezugriffsweg genutzt wird.
Im Zentrum der Aktualisierung stehen vier Schwachstellen, von denen drei direkt mit dem Annotation-Tool zusammenhängen. Zwei davon werden besonders hervorgehoben: CVE-2026-53413 wird als Pufferüberlauf beschrieben, während CVE-2026-53415 auf einen Use-after-free-Fehler zurückgeht. Beide Fehlerklassen passen in ein Muster, bei dem speicherseitige Kontrollverluste auftreten können, sobald ein Programm Objektlebenszyklen falsch behandelt oder Längen-/Grenzprüfungen fehlen. Der praktische Effekt: Über eine Remote-Code-Ausführung (RCE) kann ein Angreifer den Client eines Besprechungsteilnehmers ferngesteuert übernehmen. Für Administratoren ist das vor allem deshalb relevant, weil Annotationen typischerweise im Gesprächsfluss entstehen und damit eine realistische Angriffsfläche bieten, ohne dass Nutzer zwingend an einer speziellen Funktion „arbeiten“ müssen.
Der dritte Annotation-Fehler, CVE-2026-53414, ist dagegen auf Denial-of-Service-Angriffe (DoS) ausgelegt. Auch wenn DoS im Vergleich zu RCE häufig „nur“ Verfügbarkeit kostet, kann das in der Praxis trotzdem ernst werden: Wer Meetings stört, kann etwa gleichzeitig Social Engineering betreiben, die Aufmerksamkeit von anderen Angriffen ablenken oder die Resilienz in Incident-Prozessen testen. Ergänzend schließt Zoom mit CVE-2026-53416 eine Path-Traversal-Lücke im VDI-Client. Path Traversal zielt typischerweise darauf, Pfadzugriffe so zu manipulieren, dass eine Anwendung auf unerwartete Dateipfade zugreift; in VDI-Umgebungen entsteht dadurch ein zusätzlicher Risikokorridor, weil Berechtigungen und Dateikontexte oft näher am Unternehmensbetrieb liegen als in einem rein lokalen Setup.
Die Warnung betont außerdem die Plattformbreite der betroffenen Installationen: Windows, macOS, iOS und Android werden ausdrücklich genannt. Besonders brisant ist dabei die Aussage, dass für eine erfolgreiche Kompromittierung offenbar kein Klick oder eine Bestätigung durch den angegriffenen Nutzer erforderlich ist. Genau diese Eigenschaft wird als „Zero-Click“-Situation eingeordnet, und sie ist für die Abwehrstrategie entscheidend, weil klassische Schutzannahmen wie „Nutzer haben es ja selbst aktiviert“ nicht greifen. Gleichzeitig erklärt das, warum die Patch-Priorisierung schnell erfolgen sollte: Wenn Interaktion nicht notwendig ist, wird die Zeit bis zur Aktualisierung vom eigentlichen Risiko-Exposure zu einem zentralen Faktor. Dass die Meldung zudem keine bestätigten Erkenntnisse über eine aktive Ausnutzung in freier Wildbahn nennt, entlastet zwar die Lage temporär, macht aber die Dringlichkeit nicht kleiner.
Die Veröffentlichung der Details erfolgt zudem in einem Umfeld, in dem sich das Tempo der Exploit-Erstellung stark erhöht. In der Quelle wird beschrieben, dass ein Sicherheitsforscher namens „A Security“ mithilfe von weniger als 20 KI-Prompts und in weniger als 24 Stunden einen funktionierenden Exploit für CVE-2026-53413 erstellt haben soll. Dabei wird auch ein KI-gestützter Ansatz erwähnt, bei dem öffentliche KI-Modelle zur Rekonstruktion einer sogenannten Exploit-Kette eingesetzt wurden („ZOOMSDAY“). Solche Angaben unterstreichen vor allem zwei Punkte: Erstens sinkt die Hürde, funktionierende Proofs-of-Concept schneller zu drehen, und zweitens verschiebt sich der Fokus in der Praxis vom „Wie schwer ist es theoretisch?“ hin zur Frage „Wie schnell bekommen wir die Abdeckung in produktiven Umgebungen?“. Für Unternehmen heißt das, dass Patch-Management nicht nur ein Monatsprojekt sein darf, sondern in kurzen Zyklen betrieblich umgesetzt werden muss.
Zoom hat die Lücken bereits in den vergangenen Monaten adressiert; die primäre Meldung wird auf den 10. Juni datiert, während die Patches gestaffelt zwischen Ende Juni und Ende Juli 2026 bereitgestellt worden sein sollen. Die offizielle öffentliche Bekanntgabe der Details wird Mitte August verortet. Für die technische Umsetzung gibt die Quelle konkrete Versionen an, die als sicher gelten: Zoom Workplace 7.1.5 oder 7.0.6, der VDI-Client 7.0.11 oder 6.6.16 sowie Zoom Rooms und SDK 7.1.0. Wichtig ist auch die organisatorische Seite: Wenn für Unternehmensebenen eine Ende-zu-Ende-Verschlüsselung (E2EE) deaktiviert ist, wird eine serverseitige Abhilfe als Option genannt, um das Risiko zu minimieren. Trotzdem empfiehlt die Quelle ausdrücklich, die Client-Updates zeitnah zu installieren, damit die Integrität der Endgeräte erhalten bleibt – gerade weil Zero-Click-Szenarien die reine „Hinterher-Reaktion“ im Zweifel zu spät kommen lassen.
Aus Sicht von Sicherheitsteams lohnt sich zusätzlich ein Blick auf die Betriebspraxis: Selbst ein sauber gepatchter Client bringt wenig, wenn Versionen über Flotten hinweg uneinheitlich ausgerollt werden oder wenn mobile Geräte aus dem Standard-Zyklus fallen. Gerade Android wird in der Quelle in einem warnenden Ton im Kontext „veraltetes Smartphone“ aufgegriffen; unabhängig von der konkreten Dramatisierung ist die Kernaussage für Security-Operations plausibel: Patchstände sind Angriffsflächen. Ergänzend sollten Administratoren die Meetings selbst nicht nur als Kommunikationskanal, sondern als Softwarekomponente verstehen, die als Ende-zu-Ende-Ablauf ständig mit Eingaben, Interaktionsmodulen und Kontextdaten arbeitet. Wenn das Annotation-Tool ein Treiber für die Lücke ist, sollten auch Schulungs- und Policy-Settings die Nutzung in sensiblen Bereichen klar regeln und die Telemetrie so gestalten, dass auffällige Client- oder Crash-Muster früh sichtbar werden.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Zoom schließt Zero-Click-Lücken: Annotation-Werkzeug und VDI-Client betroffen" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Zoom schließt Zero-Click-Lücken: Annotation-Werkzeug und VDI-Client betroffen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Zoom schließt Zero-Click-Lücken: Annotation-Werkzeug und VDI-Client betroffen« bei Google Deutschland suchen, bei Bing oder Google News!