Investigadores de seguridad identificaron fallos de corrupción de memoria en el protocolo que Zoom usa para las anotaciones durante el uso compartido de pantalla. Según los investigadores, esos fallos podían permitir la ejecución remota de código y el control de un dispositivo sin que la víctima hiciera clic, abriera un archivo o realizara otra acción. (source)
El ataque no era completamente automático para quien lo ejecutaba. El atacante debía entrar a una llamada con la función de compartir pantalla, pero los demás participantes podían quedar expuestos sin una interacción adicional. Por eso se describe como un ataque “zero-click”: la víctima no necesita hacer clic para que el contenido vulnerable sea procesado.
La IA está reduciendo la barrera para encontrar fallos. La firma de defensa digital A Security informó que utilizó modelos públicos de inteligencia artificial para localizar las vulnerabilidades a principios de junio. El equipo necesitó menos de 20 instrucciones para identificar los fallos y crear un ataque funcional. Según Omer Gull, cofundador de la firma, un trabajo que antes podía requerir a cinco personas durante seis meses ahora puede estar al alcance de equipos mucho más pequeños.
La cobertura especializada atribuye los fallos a los identificadores CVE-2026-53413, CVE-2026-53414 y CVE-2026-53415. Antes de tomar decisiones en una empresa, conviene confirmar esos identificadores y el alcance exacto en el aviso de seguridad de Zoom y en las bases de datos de vulnerabilidades correspondientes.
El riesgo nace de una función que suele parecer inofensiva. Las anotaciones son una herramienta secundaria dentro de una videollamada, pero sus funciones complejas pueden contener errores difíciles de detectar. El problema afectaba a dispositivos con Windows, macOS, Linux, iOS y Android, de acuerdo con la información disponible sobre la investigación.
Zoom ha comenzado a distribuir correcciones para sus servidores y para las aplicaciones instaladas en los dispositivos de los clientes. Las versiones asociadas con la corrección son Zoom Workplace 7.1.5 y Zoom Workplace 7.0.6 para la rama anterior. Como el alcance puede depender del sistema operativo y de la rama instalada, confirma en el boletín oficial de Zoom cuál corresponde a tu equipo antes de dar por resuelto el problema.
El escenario más preocupante es la confianza automática. Al entrar a una reunión de trabajo, una clase o un evento público, muchas personas no esperan que otro participante pueda usar la llamada como vía de ataque. Yossi Torati, cofundador de A Security, advirtió que un atacante podría tomar el control de una computadora corporativa y, si obtiene credenciales, intentar avanzar hacia otros sistemas de la empresa. Esa posibilidad depende de los permisos y las defensas de cada organización, por lo que no debe presentarse como un resultado inevitable.
1. Actualiza Zoom antes de tu próxima llamada. Instala la versión indicada por el aviso oficial de Zoom para tu sistema operativo. Revisa Windows, macOS, Linux, iOS o Android según corresponda, y no te limites a comprobar que la aplicación simplemente abre con normalidad.
2. Reduce las funciones expuestas mientras actualizas. Si no puedes instalar el parche de inmediato, desactiva las anotaciones durante el uso compartido de pantalla o permite que solo las controle el anfitrión. Esta medida no sustituye la actualización, pero reduce la exposición de la función relacionada con los fallos.
3. Controla quién entra a tus reuniones. Activa la sala de espera, permite únicamente a usuarios autenticados y, en reuniones corporativas, considera restringir el acceso al dominio de la organización. Así reduces la posibilidad de que una persona desconocida se una a una llamada en la que se comparte pantalla.
Una revisión breve puede proteger mucho más que una llamada. Después de actualizar, consulta periódicamente el Centro de Confianza de Zoom para comprobar los avisos de seguridad. También revisa quién puede entrar a tus reuniones y qué permisos tiene. La videollamada seguirá siendo una herramienta útil, pero ahora conviene tratarla con la misma atención que cualquier otra aplicación conectada a tus datos y credenciales. Más sobre el tema: Los modelos de IA de OpenAI y Anthropic hackean sitios reales: qué significa para tu seguridad.








