Vulnerabilidad crítica en Zoom permitía tomar el control total de tu dispositivo sin que lo supieras

Por: Carmen Ruiz | hoy dia, 08:14

Zoom ha corregido una vulnerabilidad grave que permitía a un atacante tomar el control completo del dispositivo de cualquier participante en una videollamada, sin que la víctima tuviese que hacer nada. El fallo afectaba a Zoom Workspace en Windows, macOS, Linux, iOS y Android, es decir, a prácticamente cualquier dispositivo desde el que se use la aplicación. Si tu empresa utiliza Zoom para reuniones diarias, conviene comprobar que la versión instalada está actualizada.

El fallo

La vulnerabilidad, catalogada como CVE-2026-53413 con una puntuación de gravedad de 8,3 sobre 10 según Zoom (y de 9,0 según los investigadores que la descubrieron), se encontraba en la herramienta de anotaciones que se activa durante la compartición de pantalla. Un atacante podía explotar el error sin que el usuario recibiese ningún aviso y sin que tuviese que pulsar ningún enlace ni abrir ningún archivo: cero clics, cero señales de alerta.

Los investigadores de A Security, que descubrieron el problema y lo bautizaron como "Zoomsday", detallaron en su informe que fueron capaces de construir un exploit funcional en menos de 24 horas utilizando menos de 20 instrucciones en modelos de inteligencia artificial de acceso público, según The Hacker News. Esto significa que una capacidad que hasta ahora se asociaba a grupos de ciberespionaje con grandes recursos estaría al alcance de actores con muchos menos medios.

El parche y el tiempo de exposición

Zoom recibió la notificación el 10 de junio de 2026 y publicó una primera corrección en el cliente el 22 de junio (versión 7.1.0). Sin embargo, la mitigación completa en los servidores no llegó hasta el 15 de julio, tal y como recoge Security Affairs. Las empresas y usuarios que no tienen activada la actualización automática estuvieron expuestos durante más de cinco semanas.

No hay constancia de que la vulnerabilidad haya sido aprovechada en ataques reales. Aun así, el periodo de exposición es relevante para cualquier organización que deba rendir cuentas ante la Agencia Española de Protección de Datos (AEPD) en caso de incidente.

Qué hacer ahora

La medida es sencilla: actualizar Zoom Workspace a la versión 7.1.5 o superior. La actualización está disponible directamente desde la aplicación y también a través de los canales habituales como Amazon.es o MediaMarkt. Los administradores de sistemas en pymes y grandes empresas deben verificar que los despliegues corporativos no dependen de versiones antiguas sin política de actualización automática.