Un conjunto de vulnerabilidades críticas descubiertas en la función de anotaciones de Zoom podría haber permitido a participantes maliciosos ejecutar código remotamente en el dispositivo de otro asistente, sin ninguna interacción de la víctima.
Fallos críticos permiten la toma de control silenciosa de dispositivos
La empresa israelí de ciberseguridad A Security identificó las fallas, nombrando al método de explotación “Zoomsday.” Su investigador logró construir un exploit funcional en menos de un día utilizando menos de 20 indicaciones con modelos de IA comúnmente disponibles.
Las vulnerabilidades estaban dirigidas al sistema de anotaciones de Zoom, que se utiliza para dibujar, agregar texto y compartir elementos colaborativos durante las reuniones. Manipular los datos de anotación permitió a los atacantes desencadenar problemas peligrosos de corrupción de memoria en la computadora de otro participante.
Zoom clasificó dos de las vulnerabilidades, CVE-2026-53413 y CVE-2026-53415, como de alta severidad con puntuaciones CVSS de 8.3. Ambas teóricamente permitían a un usuario ejecutar código malicioso en el sistema de otro participante. Una tercera vulnerabilidad, CVE-2026-53414, recibió una calificación de severidad media.
Para los poseedores de criptomonedas, un ataque así podría proporcionar acceso no autorizado a recursos sensibles, incluidas sesiones de intercambio, aplicaciones de billetera y datos confidenciales, aumentando significativamente el riesgo para los activos digitales si se compromete un dispositivo.
Mini diccionario: CVSS (Sistema de Puntuación de Vulnerabilidades Comunes) es un método estandarizado para calificar la severidad de las vulnerabilidades de ciberseguridad, con puntuaciones que van de 0 (baja) a 10 (crítica).
Las fallas de anotación de Zoom podrían permitir a un atacante en la misma reunión ejecutar código en el dispositivo de otro participante sin acción del usuario y sin necesidad de hacer clic en un enlace.
Zoom responde, pero E2EE representa un riesgo continuo
A Security alertó por primera vez a Zoom sobre las vulnerabilidades en junio. En respuesta, Zoom lanzó actualizaciones de seguridad del lado del cliente e implementó un filtro del lado del servidor para bloquear el tráfico de anotaciones maliciosas y evitar que llegara a dispositivos vulnerables.
Sin embargo, los investigadores advirtieron que la defensa del lado del servidor no funciona en reuniones cifradas de extremo a extremo porque Zoom carece de la capacidad de inspeccionar el contenido cifrado. Como resultado, los usuarios con clientes desactualizados en reuniones cifradas todavía pueden estar en riesgo.
Zoom recomendó a los clientes de Workplace afectados actualizar al menos a la versión 7.1.5 o 7.0.6, de acuerdo con su canal de actualizaciones. Las versiones anteriores de Zoom Rooms y Meeting SDK también son vulnerables a ataques.
| Vulnerabilidad | Severidad | Función afectada |
|---|---|---|
| CVE-2026-53413 | Alta (8.3) | Sistema de anotaciones |
| CVE-2026-53415 | Alta (8.3) | Sistema de anotaciones |
| CVE-2026-53414 | Media | Sistema de anotaciones |
Comprometer una computadora a través de Zoom puede exponer acceso a billeteras de criptomonedas, claves privadas u otros datos sensibles de activos digitales almacenados localmente.
Reciente ataque en el sector cripto destaca la amenaza
En septiembre de 2025, JP Thor, cofundador del protocolo de intercambio descentralizado THORChain, supuestamente perdió aproximadamente $1.3 millones después de que su computadora fuera comprometida durante una reunión de Zoom aparentemente legítima.
Con las vulnerabilidades recientemente descubiertas de Zoomsday, los atacantes ya no necesitan convencer a los usuarios de descargar archivos maliciosos o instalar actualizaciones falsas. Un cliente vulnerable es suficiente para la ejecución de código no autorizado tan pronto como un atacante se une a la reunión.
Zoom aconsejó a todos los usuarios, especialmente a aquellos que manejan activos digitales o operan en entornos sensibles, actualizar su software a las versiones recomendadas sin demora.


