LONDON (IT BOLTWISE) – Zoom hat Sicherheitsupdates veröffentlicht, um mehrere Schwachstellen zu schließen, die einen stillen Zugriff ohne Nutzeraktion ermöglichen. Besonders kritisch gelten Fehler im Annotation-Werkzeug, darunter zwei Lücken mit Remote-Code-Ausführung über den Zeiger auf Speicherfehler. Zusätzlich stopft der Anbieter eine Path-Traversal-Schwachstelle im VDI-Client. Laut Meldung lagen zum Zeitpunkt der Veröffentlichung keine bestätigten Hinweise auf aktive Ausnutzung in freier Wildbahn vor.

Zoom schließt Zero-Click-Lücken: Annotation-Werkzeug und VDI-Client betroffen
Zoom schließt Zero-Click-Lücken: Annotation-Werkzeug und VDI-Client betroffen (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Zoom hat mehrere Sicherheitslücken behoben, die laut Mitteilung eine heimliche Ausführung von Schadcode auf Endgeräten ermöglichen können – und zwar ohne dass betroffene Nutzer selbst etwas bestätigen oder anklicken müssen. Damit rückt die Plattform erneut in den Fokus, weil genau diese Kombination aus geringer Interaktionsanforderung und hoher Ausnutzbarkeit für Angreifer besonders attraktiv ist. In dem Szenario, das in der Warnung beschrieben wird, reicht die Teilnahme an einer Besprechung potenziell aus, um den Client eines anderen Teilnehmers aus der Ferne zu kontrollieren. Entsprechend adressieren die Updates sowohl die reinen Client-Komponenten als auch den VDI-Client, der in vielen Unternehmen als Remotezugriffsweg genutzt wird.

Im Zentrum der Aktualisierung stehen vier Schwachstellen, von denen drei direkt mit dem Annotation-Tool zusammenhängen. Zwei davon werden besonders hervorgehoben: CVE-2026-53413 wird als Pufferüberlauf beschrieben, während CVE-2026-53415 auf einen Use-after-free-Fehler zurückgeht. Beide Fehlerklassen passen in ein Muster, bei dem speicherseitige Kontrollverluste auftreten können, sobald ein Programm Objektlebenszyklen falsch behandelt oder Längen-/Grenzprüfungen fehlen. Der praktische Effekt: Über eine Remote-Code-Ausführung (RCE) kann ein Angreifer den Client eines Besprechungsteilnehmers ferngesteuert übernehmen. Für Administratoren ist das vor allem deshalb relevant, weil Annotationen typischerweise im Gesprächsfluss entstehen und damit eine realistische Angriffsfläche bieten, ohne dass Nutzer zwingend an einer speziellen Funktion „arbeiten“ müssen.

Der dritte Annotation-Fehler, CVE-2026-53414, ist dagegen auf Denial-of-Service-Angriffe (DoS) ausgelegt. Auch wenn DoS im Vergleich zu RCE häufig „nur“ Verfügbarkeit kostet, kann das in der Praxis trotzdem ernst werden: Wer Meetings stört, kann etwa gleichzeitig Social Engineering betreiben, die Aufmerksamkeit von anderen Angriffen ablenken oder die Resilienz in Incident-Prozessen testen. Ergänzend schließt Zoom mit CVE-2026-53416 eine Path-Traversal-Lücke im VDI-Client. Path Traversal zielt typischerweise darauf, Pfadzugriffe so zu manipulieren, dass eine Anwendung auf unerwartete Dateipfade zugreift; in VDI-Umgebungen entsteht dadurch ein zusätzlicher Risikokorridor, weil Berechtigungen und Dateikontexte oft näher am Unternehmensbetrieb liegen als in einem rein lokalen Setup.

Die Warnung betont außerdem die Plattformbreite der betroffenen Installationen: Windows, macOS, iOS und Android werden ausdrücklich genannt. Besonders brisant ist dabei die Aussage, dass für eine erfolgreiche Kompromittierung offenbar kein Klick oder eine Bestätigung durch den angegriffenen Nutzer erforderlich ist. Genau diese Eigenschaft wird als „Zero-Click“-Situation eingeordnet, und sie ist für die Abwehrstrategie entscheidend, weil klassische Schutzannahmen wie „Nutzer haben es ja selbst aktiviert“ nicht greifen. Gleichzeitig erklärt das, warum die Patch-Priorisierung schnell erfolgen sollte: Wenn Interaktion nicht notwendig ist, wird die Zeit bis zur Aktualisierung vom eigentlichen Risiko-Exposure zu einem zentralen Faktor. Dass die Meldung zudem keine bestätigten Erkenntnisse über eine aktive Ausnutzung in freier Wildbahn nennt, entlastet zwar die Lage temporär, macht aber die Dringlichkeit nicht kleiner.

Die Veröffentlichung der Details erfolgt zudem in einem Umfeld, in dem sich das Tempo der Exploit-Erstellung stark erhöht. In der Quelle wird beschrieben, dass ein Sicherheitsforscher namens „A Security“ mithilfe von weniger als 20 KI-Prompts und in weniger als 24 Stunden einen funktionierenden Exploit für CVE-2026-53413 erstellt haben soll. Dabei wird auch ein KI-gestützter Ansatz erwähnt, bei dem öffentliche KI-Modelle zur Rekonstruktion einer sogenannten Exploit-Kette eingesetzt wurden („ZOOMSDAY“). Solche Angaben unterstreichen vor allem zwei Punkte: Erstens sinkt die Hürde, funktionierende Proofs-of-Concept schneller zu drehen, und zweitens verschiebt sich der Fokus in der Praxis vom „Wie schwer ist es theoretisch?“ hin zur Frage „Wie schnell bekommen wir die Abdeckung in produktiven Umgebungen?“. Für Unternehmen heißt das, dass Patch-Management nicht nur ein Monatsprojekt sein darf, sondern in kurzen Zyklen betrieblich umgesetzt werden muss.

Zoom hat die Lücken bereits in den vergangenen Monaten adressiert; die primäre Meldung wird auf den 10. Juni datiert, während die Patches gestaffelt zwischen Ende Juni und Ende Juli 2026 bereitgestellt worden sein sollen. Die offizielle öffentliche Bekanntgabe der Details wird Mitte August verortet. Für die technische Umsetzung gibt die Quelle konkrete Versionen an, die als sicher gelten: Zoom Workplace 7.1.5 oder 7.0.6, der VDI-Client 7.0.11 oder 6.6.16 sowie Zoom Rooms und SDK 7.1.0. Wichtig ist auch die organisatorische Seite: Wenn für Unternehmensebenen eine Ende-zu-Ende-Verschlüsselung (E2EE) deaktiviert ist, wird eine serverseitige Abhilfe als Option genannt, um das Risiko zu minimieren. Trotzdem empfiehlt die Quelle ausdrücklich, die Client-Updates zeitnah zu installieren, damit die Integrität der Endgeräte erhalten bleibt – gerade weil Zero-Click-Szenarien die reine „Hinterher-Reaktion“ im Zweifel zu spät kommen lassen.

Aus Sicht von Sicherheitsteams lohnt sich zusätzlich ein Blick auf die Betriebspraxis: Selbst ein sauber gepatchter Client bringt wenig, wenn Versionen über Flotten hinweg uneinheitlich ausgerollt werden oder wenn mobile Geräte aus dem Standard-Zyklus fallen. Gerade Android wird in der Quelle in einem warnenden Ton im Kontext „veraltetes Smartphone“ aufgegriffen; unabhängig von der konkreten Dramatisierung ist die Kernaussage für Security-Operations plausibel: Patchstände sind Angriffsflächen. Ergänzend sollten Administratoren die Meetings selbst nicht nur als Kommunikationskanal, sondern als Softwarekomponente verstehen, die als Ende-zu-Ende-Ablauf ständig mit Eingaben, Interaktionsmodulen und Kontextdaten arbeitet. Wenn das Annotation-Tool ein Treiber für die Lücke ist, sollten auch Schulungs- und Policy-Settings die Nutzung in sensiblen Bereichen klar regeln und die Telemetrie so gestalten, dass auffällige Client- oder Crash-Muster früh sichtbar werden.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Zoom schließt Zero-Click-Lücken: Annotation-Werkzeug und VDI-Client betroffen - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Zoom schließt Zero-Click-Lücken: Annotation-Werkzeug und VDI-Client betroffen".
Stichwörter AI Android Annotation-tool Artificial Intelligence CVE Endpoint-sicherheit IOS KI Künstliche Intelligenz MacOS Patch-Management Path-traversal Pufferueberlauf Remote-code-ausfuehrung Sicherheitsupdate Use-after-free Vdi-client Videokonferenz Windows Zero-click Zoom
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Zoom schließt Zero-Click-Lücken: Annotation-Werkzeug und VDI-Client betroffen" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Zoom schließt Zero-Click-Lücken: Annotation-Werkzeug und VDI-Client betroffen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Zoom schließt Zero-Click-Lücken: Annotation-Werkzeug und VDI-Client betroffen« bei Google Deutschland suchen, bei Bing oder Google News!


    519 Leser gerade online auf IT BOLTWISE
    KI-Jobs