9,8 sur 10 : voilà le genre de note qu’on ne veut jamais voir accolée à un logiciel qu’on lance en visio trois fois par jour. Zoom a corrigé ce 16 juillet 2026 une vulnérabilité critique baptisée CVE-2026-53412, une erreur de validation d’entrée qui permettait à un attaquant non authentifié de prendre le contrôle d’un compte via un simple accès réseau. Trois autres failles Windows, moins graves, ont été bouchées au passage.
Points clés
- CVE-2026-53412, notée 9,8/10, permettait une prise de contrôle de compte sans authentification via le réseau
- Zoom Workplace, VDI Client et Meeting SDK pour Windows en versions antérieures à 7.0.0 sont concernés
- Trois autres failles Windows (scores 7 à 7,8) corrigées dans le même bulletin
- Aucune exploitation active signalée à ce jour ; la mise à jour se fait depuis l’application
Une prise de contrôle sans même s’identifier
La faille touche Zoom Workplace pour Windows, le Zoom VDI Client pour Windows et le Zoom Meeting SDK pour Windows. Pour Workplace et le Meeting SDK, toutes les versions antérieures à la 7.0.0 sont vulnérables. Côté client VDI, les correctifs concernent les branches 7.0.10, 6.6.15 et 6.5.18.
Le mécanisme tient dans une improper input validation classique : le logiciel gobe une entrée sans la vérifier correctement. Résultat, un attaquant non authentifié pouvait, par le réseau, aboutir à une prise de contrôle de compte. Le tout hérite d’un score CVSS de 9,8, soit à peu près le sommet du barème.
Zoom reste avare de détails techniques. La faille aurait été repérée en interne et, à l’heure de la publication, aucune exploitation active n’est signalée. Une petite consolation, à condition de patcher avant que quelqu’un ne s’y intéresse pour de bon.
Trois autres failles Windows au menu
Le bulletin ne s’arrête pas à la vedette. Zoom corrige aussi trois vulnérabilités Windows de gravité élevée :
- CVE-2026-53410 : race condition dans les clients Windows, score de 7 ;
- CVE-2026-53409 : gestion incorrecte des privilèges dans Zoom Rooms pour Windows, score de 7,8 ;
- CVE-2026-53411 : validation d’entrée incorrecte dans le Zoom Workplace VDI Plugin pour Windows, score de 7,8.
Le remède est le même dans tous les cas : installer la dernière version. Les utilisateurs de Zoom Workplace pour Windows peuvent lancer la vérification depuis leur profil, via l’option de contrôle des mises à jour.
Ce qu’en disent les relais de sécurité
Plusieurs sources spécialisées confirment le contexte Windows et la possibilité d’une prise de contrôle sans authentification. BleepingComputer note que Zoom n’a livré aucun détail d’exploitation publique à ce stade, tandis que le bulletin japonais d’Impress Watch détaille les CVE associées et rappelle l’urgence de mettre à jour.
« Une validation d’entrée incorrecte dans le client Zoom Desktop pour Windows, le Zoom VDI Client pour Windows et le Zoom Meeting SDK pour Windows peut permettre à un utilisateur non authentifié de mener une prise de contrôle de compte via un accès réseau. » (avis de sécurité Zoom)
Traduction pratique : lancez la mise à jour maintenant, pas après la prochaine réunion.