Zoom paikkasi kolme aukkoa – löytäjä ja yhtiö ovat eri mieltä siitä, riittääkö pelkkä kokoukseen osallistuminen
Ero sanamuodoissa ei ole saivartelua. Se on syy siihen, miksi vakavin aukoista sai arvion korkea eikä kriittinen. Korjaus tulee sovelluskaupasta, ei käyttöjärjestelmän päivityksestä.
Tiivistelmä
Zoom julkaisi 11. elokuuta kolme tiedotetta ja korjasi kolme haavoittuvuutta, joista kaksi sai vakavuusarvion 8,3. Aukot löytänyt A Security kutsuu hyökkäystä nollaklikkaukseksi, mutta Zoomin oma CVSS-vektori vaatii käyttäjän toimia. Hyväksikäytöstä ei ole havaintoja, ja korjattu versio on 7.1.5.
Aukon löytäjä ja sen paikannut yhtiö kuvaavat samaa vikaa eri sanoin. Tietoturvayhtiö A Security kertoo, ettei uhrilta vaadita muuta kuin läsnäoloa kokouksessa. Zoomin oma vakavuusarvio sanoo toista.
Ero ei ole saivartelua. Se ratkaisee, kutsutaanko vakavinta kolmesta aukosta kriittiseksi vai korkeaksi.
Kolme aukkoa, yksi päivä
Zoom julkaisi tiistaina 11. elokuuta kolme tiedotetta: ZSB-26015, ZSB-26016 ja ZSB-26017. Vakavimmat aukoista ovat CVE-2026-53413 ja CVE-2026-53415, molemmat vakavuudeltaan 8,3.
Edellinen on puskurin ylivuoto annotointitoiminnossa, jälkimmäinen use-after-free-tyyppinen muistivirhe. Kolmas, CVE-2026-53414, vuotaa tietoa puskurin ylilukemisen kautta ja jäi arvioon 6,5.
Zoom kuvaa vakavinta aukkoa varovasti. Virhe saattaa yhtiön sanoin antaa kokouksen osallistujalle mahdollisuuden suorittaa koodia toisen osallistujan laitteella verkkoyhteyden yli.
Idan Levcovich, A Securityn vanhempi haavoittuvuustutkija, löysi aukot 8. kesäkuuta ja ilmoitti niistä Zoomille kaksi päivää myöhemmin. Asiakasohjelmiston korjaus valmistui 22. kesäkuuta ja palvelinpuolen rajoitus 15. heinäkuuta. Julkisuuteen asiasta kerrottiin vasta tiistaina.
Nollaklikkaus vai ei
A Security kutsuu hyökkäystä nollaklikkaukseksi. Yhtiö kirjoittaa, ettei tarvita klikkausta, latausta eikä uhrilta oikeastaan mitään muuta kuin osallistumista kokoukseen.
Zoomin julkaisema CVSS-vektori sanoo toisin. Siinä lukee UI:R, eli hyökkäys ei onnistu ilman käyttäjän omaa toimintaa. Juuri se merkintä pudottaa arvosanan kriittisestä korkeaan.
UI:R eli käyttäjän vuorovaikutus
CVSS-arviossa jokainen haavoittuvuus pilkotaan osiin, ja yksi osa kertoo, tarvitaanko uhrilta omaa toimintaa. UI:N tarkoittaa, ettei tarvita. UI:R tarkoittaa, että tarvitaan. Merkintä vaikuttaa suoraan lopulliseen pistemäärään, ja siksi sama vika voi näyttää löytäjän ja valmistajan papereissa eri vakavalta.
Kumpikaan ei ole julkaissut niitä yksityiskohtia, joilla ristiriidan voisi ulkopuolelta ratkaista. Yksi rajoitus pätee silti kummassakin luennassa. Hyökkääjän on oltava kokouksessa mukana ennen kuin mitään tapahtuu.
Se rajaa riskin pois tavallisesta työpalaverista tutun porukan kesken. Jäljelle jäävät avoimet linkit, webinaarit ja rekrytointihaastattelut, joissa toisessa päässä istuu tuntematon.
Hyväksikäytöstä ei ole havaintoja. Zoom ei kerro yhdestäkään tapauksesta, eikä A Security väitä nähneensä hyökkäyksiä. Kyberturvallisuuskeskus ei ole julkaissut asiasta varoitusta, joten tieto lepää toistaiseksi valmistajan ja löytäjän varassa.
Omer Gull, A Securityn toinen perustaja, kertoo tutkimustyön nopeutuneen.
– Ennen tähän olisi tarvittu viiden hengen tiimi ja ehkä puoli vuotta. Nyt samaan lopputulokseen pääsee alle kahdellakymmenellä kehotteella, Gull sanoo.
Mitä tehdä
Korjaus tulee sovelluksesta, ei käyttöjärjestelmästä. Elokuun iOS- ja macOS-päivityksillä tätä ei paikata, ja Zoomin työpöytäversion automaattipäivitys on valinnainen ja usein pois päältä.
- iPhone ja iPad: App Store → profiilikuva → etsi Zoom listalta → Päivitä.
- Mac: avaa Zoom → valikko zoom.us → Check for Updates.
- Windows ja Android: sama kaava, tai tuore lataus osoitteesta zoom.us/download.
- Tarkista versio kohdasta Zoom → profiili → Tietoja. Alle 7.1.5 jäävä versio on yhä altis, vanhemmalla haaralla raja on 7.0.6.
Alttiita ovat Zoom Workplacen Windows-, macOS-, iOS-, Android- ja Linux-versiot ennen versioita 7.1.5 ja 7.0.6. Windowsin VDI-asiakasohjelmassa rajat ovat 7.0.11 ja 6.6.16. Zoom Rooms ja Meeting SDK kannattaa nostaa versioon 7.1.5 tai uudempaan, sillä Zoomin omat tiedotteet ovat näiden numerosta keskenään eri mieltä.
Zoom on Suomessa melko arkinen väline etäkokouksissa ja opetuksessa, joten päivitettävää löytyy monelta koneelta. Korjaus on ollut valmiina kesäkuun lopusta. Jää nähtäväksi, kuinka moni kone sen lopulta saa ilman että kukaan painaa nappia.
Lähteet
- Zoom Security Bulletin ZSB-26017 (11.08.2026)
- Zoom Security Bulletin ZSB-26016 (11.08.2026)
- Zoom Security Bulletin ZSB-26015 (11.08.2026)
- A Security: Zoomsday (11.08.2026)
- Mobiili.fi: Hurja haavoittuvuus Zoomissa (11.08.2026)