Zoomsday: dos fallas de ejecución remota permitían tomar el control de participantes en una reunión de Zoom

Investigadores de A.Security construyeron el exploit con 20 prompts a un agente automatizado. Las fallas residían en la biblioteca de anotaciones y afectaban a Zoom Workplace anterior a 7.0.6.

Investigadores de la firma A.Security documentaron dos vulnerabilidades de ejecución remota de código en Zoom Workplace que permitían a cualquier participante de una reunión tomar control del dispositivo de otro participante sin que la víctima lo notara. El conjunto recibió el nombre de Zoomsday.

Versiones afectadas

Las fallas alcanzan a Zoom Workplace anterior a la versión 7.0.6 y, para usuarios de la rama fast track, a versiones anteriores a la 7.1.5. Zoom corrigió los fallos con rapidez tras los reportes iniciales, de modo que quienes actualizaron a la versión vigente quedan protegidos.

El fallo técnico

Ambas vulnerabilidades residían en una biblioteca usada por la funcionalidad de anotación de Zoom. El detalle operativo relevante es que ningún participante necesitaba abrir la pizarra para que el exploit funcionara: el código permanece activo de forma permanente y bastaba con unirse a la reunión.

El mecanismo es un desbordamiento de búfer. La biblioteca de anotaciones recibía cada objeto —rectángulos, texto y demás elementos— en forma serializada, con campos de conteo que indicaban cuántos datos leer. El código de lectura carecía de verificación de límite de tamaño máximo, lo que permitía enviar entradas de dimensión arbitraria.

Zoom no se ejecuta con privilegios de administrador, lo que descarta rootkits a nivel de núcleo. El atacante obtenía control efectivo de la computadora y de los datos del usuario de forma invisible para la víctima.

El método de investigación

El equipo descompiló el paquete de Android y pidió a un agente automatizado clasificar las superficies de ataque potenciales, con poco éxito inicial. El avance llegó al enfocarse en el protocolo de comunicaciones. A.Security afirma haber construido el exploit completo con solo 20 prompts.

«El modelo que requería equipos de élite, meses de esfuerzo y presupuestos de grado militar ha colapsado», declaró la firma. «La barrera que mantenía estas armas escasas ha colapsado, y no va a volver».

Lectura de Tabuga Intelligence

Zoom declara alrededor de 220 millones de usuarios activos mensuales y cerca de 56% de la cuota global del mercado de videoconferencias. El alcance potencial de una falla sin interacción del usuario en esa base instalada define por sí solo la severidad.

El aspecto estructural del caso está en el costo del hallazgo. La mayoría de la investigación de vulnerabilidades asistida por herramientas automatizadas se concentra en software de código abierto o en aplicaciones con protocolos y formatos publicados. Zoom es completamente propietario y aun así fue vulnerado a partir de la descompilación de su paquete de Android.

La consecuencia práctica para las organizaciones de la región es de disciplina de actualización. Las ventanas de divulgación de 90 días se diseñaron para un mundo donde encontrar la falla tomaba meses. Cuando ese trabajo se comprime a horas, la brecha entre el parche disponible y el parche aplicado se convierte en la única variable que la organización controla.

Acción recomendada

Fuente: Tom's Hardware, 13 de agosto de 2026.