LONDON (IT BOLTWISE) – Zoom schließt eine Zero-Click-Sicherheitslücke, über die Angreifer aus einem laufenden Meeting heraus Schadcode auf Geräten anderer Teilnehmer ausführen können. Das Risiko betrifft insbesondere die Anmerkungsfunktion, die einen direkten Kanal zwischen einem Betrachter und einem Teilnehmer bereitstellt. Nutzer müssen Zoom zügig auf die jeweils aktuellen Versionen aktualisieren, damit die gepatchte Logik greift. Betroffen sind laut den Sicherheitsforschenden mehrere Clients und Varianten bis einschließlich Version 7.0.5.

Zoom steht mit einer neu gemeldeten Zero-Click-Sicherheitslücke erneut im Fokus der Sicherheitsverantwortlichen. Laut den verfügbaren technischen Angaben können Angreifer aus einem laufenden Meeting heraus Schadcode auf den Geräten anderer Teilnehmer zur Ausführung bringen, ohne dass das Opfer dafür eine zusätzliche Interaktion wie Klicks oder das Bestätigen von Dialogen leisten müsste. Als Kernproblem gilt eine Schwachstelle in der Anmerkungsfunktion, die auf einem proprietären Protokoll basiert und damit einen besonders direkten Angriffsweg eröffnet. Im Datensatz ist die Lücke unter CVE-2026-53413 erfasst, der Schweregrad wird mit CVSS 8,3 angegeben.
Technisch betrachtet liegt der Reiz dieser Lücke nicht nur in der Formulierung „Zero-Click“, sondern in der Kombination aus Meeting-Kontext und fehlenden visuellen Hinweisen. Der Angriff soll über speziell gestaltete Nachrichten laufen, die ein Angreifer an den Zoom-Client eines gezielt ausgewählten Meeting-Teilnehmers sendet, nachdem der Nutzer im Meeting ist. Dadurch entsteht ein Szenario, in dem sich ein Raum voller potenzieller Ziele scheinbar durch eine einzige Nachricht „abscannen“ lässt, ohne dass dem Opfer zwangsläufig ein erkennbares Anzeichen im Interface auffällt. Die Sicherheitsbeschreibung nennt zudem mögliche Schreibvorgänge außerhalb der Grenzen eines Puffers als Ursache; solche Fehler deuten typischerweise auf Speicher- oder Grenzverletzungen hin, bei denen sorgfältig präparierte Eingaben die Ausführung kontrollierbar machen können.
Aus Sicht der Risikoanalyse ist dabei vor allem relevant, was nach der erfolgreichen Ausführung auf dem Zielgerät passieren kann. Sobald der bösartige Code ausgeführt wird, können Angreifer unbemerkt beispielsweise persönliche Daten abgreifen, Mikrofon oder Kamera einschalten oder weitere Schadsoftware nachladen. Das ist für viele Organisationen doppelt heikel: Zum einen betrifft es klassische Datenabflüsse und Persistenz, zum anderen geht es unmittelbar in den Bereich der „In-Meeting“-Systemintegrität, weil Audio- und Video-Komponenten Teil vieler Arbeitsprozesse sind. Der Umstand, dass keine zusätzliche Nutzeraktion nötig sein soll, macht zudem traditionelle Schutzmaßnahmen wie das Training gegen Social-Engineering weniger wirksam. Für Security-Teams bedeutet das: Sie müssen die Angriffsannahmen stärker auf den Transportweg innerhalb der Kommunikationssoftware ausrichten, nicht nur auf Klickpfade.
Für die Einordnung in den Patch- und Betriebsalltag ist entscheidend, welche Zoom-Varianten konkret betroffen sind und ab wann Schutz besteht. Als anfällig gelten laut den vorliegenden Informationen alle gängigen Zoom-Clients für Windows, macOS, iOS, Android und Linux bis einschließlich Version 7.0.5. Ein vollständiger Patch für Zoom Workplace wurde demnach im Juli mit den Versionen 7.1.5 und 7.0.6 bereitgestellt. Besonders für Unternehmen mit virtuellen Desktops wird es detailliert: Der Zoom Workplace VDI Client für Windows soll ab den Versionen 7.0.11 und 6.6.16 geschützt sein. Auch für spezialisierte Integrationen gibt es eigene Fixes; Zoom Rooms sowie das Zoom Meeting SDK sollen die Lücke jeweils mit Version 7.1.0 geschlossen haben.
Parallel zur CVE-2026-53413 werden zwei weitere Schwachstellen in demselben Themenkomplex genannt, die ebenfalls von den Sicherheitsforschenden identifiziert und als CVE-2026-53414 sowie CVE-2026-53415 registriert sind. Eine davon basiert demnach auf einem Use-after-free-Bug und soll ebenfalls eine Codeausführung aus der Ferne ermöglichen; damit wird der Fokus noch stärker auf Speicherlebenszyklen und Nutzung fehlerhafter Pointer-Konstellationen gelenkt. Die dritte Lücke zielt dagegen auf einen Crashmechanismus: Angreifer könnten damit die Software auf Geräten anderer Meeting-Teilnehmer zum Absturz bringen. Selbst wenn ein Absturz „nur“ Verfügbarkeit angreift, kann das in der Praxis als Teil einer Angriffskette dienen – etwa um Abwehrmaßnahmen zu verlangsamen, einen Zeitfensterwechsel einzuleiten oder Aufmerksamkeitsaufwand im SOC umzulenken.
Für die operative Reaktion ergibt sich daraus ein klarer Handlungszwang, aber mit einer zusätzlichen Nuance für die Unternehmenspraxis. Zum einen sollte das Update auf die genannten Versionen nicht als „allgemeine Routine“ behandelt werden, sondern als gezieltes Rollout-Ziel für alle Zoom-Endpunkte inklusiv VDI und der Gerätekategorien, die oft vergessen werden (Zoom Rooms, Meeting SDK). Zum anderen lohnt es sich, im Incident-Response-Plan die Annahme „kein Klick erforderlich“ explizit zu spiegeln, weil diese Randbedingung die Beweisführung und die zeitliche Abfolge im Verdachtsfall beeinflusst. Historisch gesehen zeigen solche Fälle, dass Angreifer Schwachstellen zunehmend schneller operationalisieren und dabei auch KI-gestützte Auffindungsarbeit nutzen können; in der vorliegenden Beschreibung wird zudem erwähnt, dass die Lücke am 10. Juni an den Anbieter gemeldet und nach eigenen Angaben in kurzer Zeit recherchierbar gemacht worden sei. Für Betreiber heißt das am Ende: Patch-Tempo und Inventarisierung der genutzten Zoom-Varianten sind in solchen Szenarien genauso wichtig wie klassische Netzwerk- und Endpoint-Controls, weil der Angriffsweg im Meeting selbst entsteht.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Zoom: Zero-Click-Schadcode-Lücke per Meeting-Nachricht – CVE-2026-53413" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Zoom: Zero-Click-Schadcode-Lücke per Meeting-Nachricht – CVE-2026-53413" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Zoom: Zero-Click-Schadcode-Lücke per Meeting-Nachricht – CVE-2026-53413« bei Google Deutschland suchen, bei Bing oder Google News!