หน้าแรก Security Zoom ประกาศเตือนช่องโหว่ระดับวิกฤตบน Windows แนะผู้ใช้งานเร่งอัปเดตป้องกันการถูกยึดบัญชี

Zoom ประกาศเตือนช่องโหว่ระดับวิกฤตบน Windows แนะผู้ใช้งานเร่งอัปเดตป้องกันการถูกยึดบัญชี

Zoom ออกโรงเตือนถึงช่องโหว่ความปลอดภัยระดับวิกฤตในแอปพลิเคชันบนเดสก์ท็อปและชุดเครื่องมือพัฒนาซอฟต์แวร์ (SDK) สำหรับระบบปฏิบัติการ Windows ซึ่งอาจเปิดโอกาสให้ผู้ไม่หวังดีที่ไม่ได้ยืนยันตัวตนสามารถเข้ายึดบัญชีผู้ใช้ได้

ช่องโหว่นี้ถูกค้นพบโดยทีมงานภายในของ Zoom เอง โดยมีรหัสติดตามคือ CVE-2026-53412 และได้รับคะแนนความรุนแรงสูงถึง 9.8 จาก 10

ซอฟต์แวร์ที่ได้รับผลกระทบ

ในประกาศเตือนด้านความปลอดภัยสัปดาห์นี้ ระบุว่าช่องโหว่ดังกล่าวส่งผลกระทบต่อซอฟต์แวร์เวอร์ชันต่อไปนี้:

Zoom Workplace for Windows เวอร์ชันก่อน 7.0.0

Windows VDI Client เวอร์ชันก่อน 7.0.10, 6.6.15 และ 6.5.18

Meeting SDK for Windows เวอร์ชันก่อน 7.0.0

(หมายเหตุ: Zoom Workplace หรือชื่อเดิมคือ Zoom เป็นแอปพลิเคชันสำหรับเดสก์ท็อปที่ใช้ในการประชุมวิดีโอ, แชทกลุ่ม, โทรศัพท์ VoIP, ปฏิทิน, อีเมล และการทำงานร่วมกัน ซึ่งมีผู้ใช้งานและองค์กรต่างๆ ใช้งานหลายล้านแห่งทั่วโลก)

รายละเอียดของช่องโหว่

ทาง Zoom ไม่ได้ระบุรายละเอียดทางเทคนิคเชิงลึกเกี่ยวกับช่องโหว่นี้ แต่ได้อธิบายว่าเป็นปัญหา Improper Input Validation (การตรวจสอบข้อมูลนำเข้าที่ไม่ถูกต้อง)

ประกาศด้านความปลอดภัยระบุว่า “การตรวจสอบข้อมูลนำเข้าที่ไม่ถูกต้องใน Zoom Desktop Client, VDI Client และ Meeting SDK สำหรับ Windows อาจทำให้ผู้ใช้ที่ไม่ผ่านการยืนยันตัวตนสามารถทำการยึดบัญชี (Account Takeover) ผ่านการเข้าถึงทางเครือข่ายได้”

เพื่อลดความเสี่ยงจากช่องโหว่ CVE-2026-53412 ทางบริษัทแนะนำให้ผู้ใช้อัปเดตซอฟต์แวร์ให้เป็น เวอร์ชันล่าสุด ในทันที

ช่องโหว่อื่นๆ ที่ได้รับการแก้ไขในแพตช์ล่าสุด

นอกเหนือจากช่องโหว่ระดับวิกฤตแล้ว แพตช์อัปเดตความปลอดภัยล่าสุดของ Zoom ยังได้แก้ไขช่องโหว่อื่นๆ ที่มีความรุนแรงระดับสูง (High-severity) อีก 3 รายการ ได้แก่:

CVE-2026-53410: ช่องโหว่ประเภท TOCTOU (time-of-check to time-of-use) race condition ส่งผลกระทบต่อ Zoom Workplace for Windows (ก่อนเวอร์ชัน 7.0.5), VDI Client และ VDI Plugin (ก่อนเวอร์ชัน 6.5.17/6.6.14), Zoom Rooms (ก่อนเวอร์ชัน 7.0.5) และ Remote Control for Zoom Contact Center (ก่อนเวอร์ชัน 7.0.0) ซึ่งอาจทำให้ผู้ใช้ที่ยืนยันตัวตนในระบบยกระดับสิทธิ์ (Escalate privileges) ของตนเองได้ระหว่างการติดตั้งหรือถอนการติดตั้งโปรแกรม

CVE-2026-53409: ปัญหาการจัดการสิทธิ์ที่ไม่เหมาะสม (Improper privilege management) ใน Zoom Rooms for Windows เวอร์ชันก่อน 7.1.0 ซึ่งอาจทำให้ผู้ใช้ที่มีสิทธิ์เข้าถึงเครื่องแบบ Local สามารถยกระดับสิทธิ์ได้

CVE-2026-53411: ปัญหาการตรวจสอบข้อมูลนำเข้าที่ไม่ถูกต้อง ใน Zoom Workplace VDI Plugin for Windows เวอร์ชันก่อน 6.6.14 ซึ่งอาจทำให้ผู้ใช้ที่มีสิทธิ์เข้าถึงเครื่องแบบ Local สามารถยกระดับสิทธิ์ได้เช่นกัน

อย่างไรก็ตาม ในช่วงเวลาที่มีการเปิดเผยข้อมูลนี้ ยังไม่มีรายงานหรือข้อบ่งชี้ใดๆ ว่าช่องโหว่เหล่านี้ถูกนำไปใช้ในการโจมตีจริง

ที่มา : BPC