概要
Zoom は 2026年7月14日(現地時間)、Windows 向けクライアント製品に計 4件の脆弱性が存在するとして、セキュリティアドバイザリを公開しました。
最も深刻な CVE-2026-53412(CVSS 3.1 スコア:9.8 Critical)は、Zoom Workplace for Windows および VDI Client に存在する入力検証不備の脆弱性です。認証不要でネットワーク経由からアカウントの乗っ取りが可能となるため、インターネットに接続された全ての Windows 端末が対象となります。
ほか3件は権限昇格(高:High)の脆弱性で、いずれもローカル認証済みユーザーによる悪用が前提となります。
Zoom Workplace for Windows を 7.0.0 以上へ即時アップデートすることが強く推奨されます。
何が起きたか
Zoom は 2026年7月14日に 4件のセキュリティアドバイザリ(ZSB-26011〜ZSB-26014)を一括公開しました。対象はいずれも Windows 向けの Zoom 製品です。
| CVE | バレティン | 深刻度 | CVSS スコア | 脆弱性種別 | 攻撃前提 |
|---|---|---|---|---|---|
| CVE-2026-53412 | ZSB-26014 | Critical | 9.8 | 入力検証不備 | 認証不要・リモート |
| CVE-2026-53409 | ZSB-26011 | High | 7.8 | 権限管理不備 | ローカル認証済み |
| CVE-2026-53411 | ZSB-26013 | High | 7.8 | 入力検証不備 | ローカル認証済み |
| CVE-2026-53410 | ZSB-26012 | High | 7.0 | 競合状態(TOCTOU) | ローカル認証済み |
脆弱性の詳細
CVE-2026-53412(Critical / CVSS 9.8)— リモート未認証アカウント乗っ取り
Zoom Workplace for Windows および Zoom Workplace VDI Client for Windows の入力検証処理に不備があり、ネットワーク経由で認証なしにアカウントを乗っ取られる可能性があります。
CVSS ベクター AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
が示すとおり、攻撃に必要な条件は「ネットワークにつながっていること」だけです。ユーザーの操作や特別な権限は不要で、機密性・完全性・可用性のいずれも高い影響を受けます。
- 発見者: Zoom Offensive Security(社内セキュリティチーム)
- アドバイザリ: ZSB-26014
CVE-2026-53409(High / CVSS 7.8)— Zoom Rooms 権限昇格
Zoom Rooms for Windows の権限管理処理に不備があり、ローカル認証済みユーザーが管理者権限に昇格できる可能性があります。
- 発見者: sim0nsecurity
- アドバイザリ: ZSB-26011
CVE-2026-53411(High / CVSS 7.8)— VDI Plugin 入力検証不備による権限昇格
Zoom Workplace VDI Plugin for Windows の入力検証不備により、ローカル認証済みユーザーが権限昇格を行える可能性があります。
- 発見者: sim0nsecurity
- アドバイザリ: ZSB-26013
CVE-2026-53410(High / CVSS 7.0)— インストール・アンインストール時の競合状態(TOCTOU)
Zoom クライアント製品のインストールおよびアンインストール処理に TOCTOU(Time-Of-Check to Time-Of-Use)競合状態が存在し、ローカル認証済みユーザーが権限昇格を行える可能性があります。本脆弱性は Zoom Workplace、VDI 製品群、Zoom Rooms、コンタクトセンター向け製品の広範囲に影響します。
- 発見者: sim0nsecurity
- アドバイザリ: ZSB-26012
影響を受ける製品とバージョン
| 製品名 | 脆弱なバージョン | 修正バージョン |
|---|---|---|
| Zoom Workplace for Windows | 7.0.0 未満 | 7.0.0 以上 ※CVE-2026-53412 |
| Zoom Workplace for Windows | 7.0.5 未満 | 7.0.5 以上 ※CVE-2026-53410 |
| Zoom Workplace VDI Client for Windows | 7.0.10 / 6.6.15 / 6.5.18 未満 | 7.0.10 または 6.6.15 または 6.5.18 |
| Zoom Workplace VDI Plugin for Windows | 6.6.14 未満 | 6.6.14 以上 |
| Zoom Rooms for Windows | 7.0.5 未満(CVE-53410)/ 7.1.0 未満(CVE-53409) | 7.1.0 以上 |
| Remote Control for Zoom Contact Center(Windows) | 7.0.0 未満 | 7.0.0 以上 |
各製品の最新バージョンは https://zoom.us/download から入手できます。
対応方法
手動アップデート手順
- Zoom を起動し、右上のアカウントアイコンをクリック
- 「アップデートを確認」 を選択
- 更新がある場合はインストールを実行
- バージョン情報でアップデート後のバージョンを確認
最優先で Zoom Workplace for Windows を 7.0.5 以上にアップデートしてください(CVE-2026-53412 および CVE-2026-53410 の両方に対応)。
組織での一括対応
| 手段 | 内容 |
|---|---|
| Microsoft Intune / SCCM | アプリケーション展開でバージョンを指定して強制更新 |
| Zoom MSI インストーラー | Zoom MSI を取得し、GPO または Intune で展開 |
| EDR / 資産管理ツール | インストール済み Zoom バージョンを一覧化し、古いバージョンが残っていないか確認 |
Zoom の自動更新が IT ポリシーで無効化されている環境では、特に注意が必要です。
まとめ
- Zoom が Windows 向け製品に 4件の脆弱性を修正(2026年7月14日)
- CVE-2026-53412(CVSS 9.8 Critical) は認証不要のリモートアカウント乗っ取りが可能な最も深刻な脆弱性
- ほか3件は権限昇格の High 脆弱性(ローカル認証済みが前提)
- Zoom Workplace for Windows を即時 7.0.5 以上にアップデートすることを推奨
- Zoom Rooms・VDI 製品を使用している場合も対応バージョンへの更新が必要
YJK からのコメント
今回の最大の懸念点は CVE-2026-53412 の CVSS 9.8(Critical) という深刻度です。「認証不要・ネットワーク経由・ユーザー操作不要」という3条件が揃った脆弱性は、インターネット接続された環境では事実上すべての端末が攻撃対象となります。
Zoom は企業でのリモート会議・テレワーク基盤として広く普及しており、多くの企業端末にインストールされています。特に以下のケースでは、早急な対応が必要です:
- Zoom の自動更新が無効になっている端末が存在する
- VDI(仮想デスクトップ)環境で Zoom クライアントや VDI Plugin を使用している
- Zoom Rooms 専用端末(会議室設備)がある
- IT 管理が行き届いていない BYOD 端末や在宅勤務端末
現時点でこの脆弱性の実際の悪用は報告されていませんが、CVSS 9.8 の Critical 脆弱性は公開後に攻撃が増加する傾向があります。今週中の対応を強くお勧めします。
弊社では Zoom を含むエンドポイント管理・パッチ適用状況の可視化を支援するサービスも提供しております。ご相談はお気軽にどうぞ。
出典
- Zoom セキュリティアドバイザリ ZSB-26014(CVE-2026-53412): https://www.zoom.com/en/trust/security-bulletin/zsb-26014/
- Zoom セキュリティアドバイザリ ZSB-26011(CVE-2026-53409): https://www.zoom.com/en/trust/security-bulletin/zsb-26011/
- Zoom セキュリティアドバイザリ ZSB-26013(CVE-2026-53411): https://www.zoom.com/en/trust/security-bulletin/zsb-26013/
- Zoom セキュリティアドバイザリ ZSB-26012(CVE-2026-53410): https://www.zoom.com/en/trust/security-bulletin/zsb-26012/