Falha crítica no Zoom do Windows 11 permite controlo remoto de hackers

Um atacante poderia estar do outro lado do mundo e tomar conta da sua conta
A vulnerabilidade permite exploração remota sem qualquer interação do utilizador ou acesso físico ao equipamento.
Mark

Porque é que esta falha é tão diferente de outras vulnerabilidades que ouvimos falar?

Mimi

Porque não precisa de nada da sua parte. Não precisa de clicar numa ligação, não precisa de abrir um ficheiro suspeito, não precisa de estar distraído. O atacante pode estar do outro lado do mundo e ainda assim tomar conta da sua conta.

Mark

E a Zoom não sabe como está a ser explorada?

Mimi

Sabe que está a ser explorada — através de dados mal validados. Mas não divulgou os detalhes técnicos específicos. Isto é comum em situações assim: mantêm os detalhes fechados até ter a certeza de que a maioria das pessoas já atualizou.

Mark

Se ninguém está a ser atacado ainda, porque é que é tão urgente?

Mimi

Porque é apenas uma questão de tempo. Quando uma falha deste calibre é descoberta, os atacantes profissionais também a descobrem. A janela entre a correção e o primeiro ataque em massa é sempre pequena.

Mark

E se eu for um utilizador individual, não uma empresa?

Mimi

O risco é diferente, mas ainda existe. Um atacante poderia aceder às suas reuniões pessoais, aos seus contactos, às conversas que tem. Para uma empresa, porém, é potencialmente catastrófico.

Mark

O que devem fazer os administradores de sistemas?

Mimi

Além de atualizar, precisam de garantir que as suas políticas de atualização automática não vão reinstalar versões antigas. É um detalhe que muitos esquecem, mas é crucial.

Mark

Isto vai acontecer novamente?

Mimi

Sim. Isto é a realidade do software moderno. O que importa é a velocidade com que as empresas reagem e a rapidez com que os utilizadores atualizam.

  • Uma falha com pontuação de 9,8 em 10 foi descoberta no Zoom para Windows, colocando milhões de utilizadores em risco de controlo remoto total das suas contas.
  • O ataque não exige engano, clique em ligações suspeitas, nem acesso físico ao dispositivo — pode ser executado inteiramente pela Internet, de forma invisível.
  • Empresas são as mais expostas: um acesso não autorizado poderia revelar reuniões internas, conversas confidenciais e dados sensíveis partilhados em videoconferências.
  • A Zoom lançou uma atualização de emergência e recomenda instalação imediata, sem aguardar ciclos normais de manutenção.
  • Administradores de sistemas enfrentam um desafio adicional: garantir que versões vulneráveis não sejam reinstaladas automaticamente em futuras atualizações.

Numa era em que o trabalho digital apagou as fronteiras entre o espaço privado e o profissional, uma falha silenciosa no Zoom para Windows lembrou-nos que as ferramentas em que mais confiamos podem tornar-se portas abertas para quem deseja entrar sem ser convidado. A vulnerabilidade CVE-2026-53412, classificada com 9,8 em 10 na escala de gravidade, permite que um atacante assuma o controlo remoto de uma conta sem qualquer interação da vítima — um cenário que a indústria teme há muito. A Zoom respondeu com uma correção de emergência, mas a responsabilidade de a aplicar recai, como sempre, sobre cada utilizador e cada organização.

Se usa o Zoom no Windows, a pergunta mais importante que pode fazer hoje é simples: a sua aplicação está atualizada? A Zoom lançou uma correção de emergência para uma vulnerabilidade catalogada como CVE-2026-53412, com uma pontuação de 9,8 em 10 na escala CVSS — entre as mais graves registadas recentemente numa plataforma de videoconferência.

O que torna esta falha particularmente inquietante é a sua natureza. Não depende de enganar a vítima, não exige acesso físico ao equipamento, e não precisa de qualquer interação do utilizador. Um atacante pode explorar a vulnerabilidade inteiramente à distância, contornando os mecanismos de autenticação e obtendo privilégios não autorizados — potencialmente sem deixar qualquer rasto.

A origem do problema está na forma como a aplicação valida os dados que recebe: ao processar informações sem verificar adequadamente a sua legitimidade, o software abre múltiplas portas de entrada. A falha afeta várias versões do Zoom para Windows, incluindo o Zoom Workplace, clientes VDI e componentes de desenvolvimento usados internamente por algumas organizações.

Para as empresas, o risco é especialmente elevado. Um acesso não autorizado a uma conta corporativa poderia expor reuniões internas, conversas confidenciais e dados sensíveis partilhados em videoconferências. A recomendação é inequívoca: atualizar agora, não no fim do mês.

Os administradores de sistemas têm ainda uma responsabilidade adicional — rever os processos de atualização para impedir que versões vulneráveis sejam reinstaladas automaticamente. Embora não existam relatos de exploração em massa neste momento, os especialistas são unânimes: quando uma correção desta gravidade é disponibilizada, cada hora de espera é um risco desnecessário.

Se usa o Zoom no Windows, há uma razão urgente para verificar se a sua aplicação está atualizada. A empresa acaba de lançar uma correção de emergência para uma falha de segurança que, deixada sem reparação, permitiria a um atacante assumir o controlo completo da sua conta — sem nunca tocar no seu computador, sem nunca precisar de saber a sua palavra-passe, sem qualquer interação sua.

A vulnerabilidade foi catalogada como CVE-2026-53412 e recebeu uma pontuação de 9,8 em 10 na escala CVSS, o sistema padrão que a indústria usa para medir o quão perigosa é uma falha. Isto coloca-a entre os problemas mais graves detetados recentemente numa plataforma de videoconferência. O que torna isto particularmente assustador é a sua natureza: não é um ataque que exija acesso físico ao equipamento, nem depende de enganar alguém para clicar numa ligação suspeita. Pode ser explorado inteiramente à distância, pela Internet.

Segundo a Zoom, o problema reside na forma como a aplicação valida os dados que recebe. Em termos simples, o software está a processar informações sem verificar adequadamente se essas informações são legítimas ou se cumprem os padrões esperados. Este tipo de falha é perigosa porque abre múltiplas portas: um atacante poderia contornar os mecanismos de autenticação, obter privilégios que não deveria ter, ou ganhar acesso a contas que não lhe pertencem. No pior cenário, tudo isto acontece sem deixar rasto de que alguém tentou entrar.

A falha afeta várias versões do Zoom para Windows — incluindo o Zoom Workplace, os clientes VDI, e componentes de desenvolvimento que algumas organizações utilizam internamente. A Zoom não divulgou os detalhes técnicos específicos sobre como a vulnerabilidade pode ser explorada, mas confirmou que todas as versões corrigidas já incluem as proteções necessárias para bloquear este tipo de ataque.

Para as empresas, isto é especialmente crítico. Se um hacker conseguisse acesso não autorizado a uma conta corporativa do Zoom, teria visibilidade sobre reuniões internas, conversas confidenciais, e potencialmente dados sensíveis partilhados durante videoconferências. Por isso, a recomendação é direta: atualizar imediatamente para a versão mais recente disponível. Não é uma atualização que possa esperar até ao fim do mês. É agora.

Os administradores de sistemas têm uma responsabilidade adicional. Precisam de rever os seus processos de atualização para garantir que versões antigas e vulneráveis não sejam reinstaladas automaticamente em futuras atualizações ou quando o software for reinstalado. Embora não haja relatos de ataques em massa que estejam a explorar esta falha neste momento, os especialistas em segurança são unânimes: quando uma correção deste calibre é lançada, deve ser aplicada imediatamente. O risco de esperar é simplesmente demasiado alto.

O problema está relacionado com a validação inadequada dos dados introduzidos na aplicação, permitindo que o software processe informações maliciosas sem verificação correta
— Zoom
Contact Us FAQ