
Bezpečnostní výzkumníci našli v appce Zoom tři zranitelnosti, kvůli kterým mohl jiný účastník hovoru na dálku ovládnout cizí zařízení, aniž byste cokoliv klikli. Zoom už chybu opravil, stačí appku aktualizovat na iPhonu, iPadu i Macu.
Co se stalo
Bezpečnostní firma A Security objevila v aplikaci Zoom tři zranitelnosti, které se týkaly funkce pro sdílení obrazovky. Konkrétně šlo o anotace, tedy kreslení, psaní textu nebo vkládání tvarů přímo na sdílenou obrazovku během hovoru. Chyba se skrývala v tom, jak appka zpracovává data, která od anotujícího účastníka přijímá.
Útočníkovi stačilo být přítomný ve stejném hovoru se zapnutým sdílením obrazovky, žádná další akce oběti nebyla potřeba. Nemuseli jste nic kliknout, stáhnout ani potvrdit, appka data zpracovala automaticky na pozadí. Fungovalo to obousměrně: zranitelný mohl být jak hostitel, který sdílel obrazovku, tak kdokoliv z účastníků, kteří ji sledovali.
Chyba se týkala všech hlavních platforem, na kterých Zoom běží: Windows, macOS, Linuxu, iOS i Androidu, včetně produktů Zoom Rooms a takzvaného Meeting SDK, který firmy používají k zabudování Zoomu do vlastních aplikací.
Jak vážná chyba byla
Zoom v oficiálním bezpečnostním bulletinu eviduje tři samostatné záznamy: CVE-2026-53413, CVE-2026-53414 a CVE-2026-53415. První a třetí označuje jako vysoce závažné, prostřední jako středně závažnou. Podle Zoomu první chyba, přetečení paměti při zpracování formátovacích dat textové anotace, mohla útočníkovi umožnit spustit vlastní kód na zařízení druhého účastníka. Server CyberInsider popisuje, že šlo o pevně dané datové bloky o velikosti 128 bajtů, do kterých appka bez dostatečné kontroly zapisovala výrazně větší množství dat poslaných po síti.
A Security samotná chybu hodnotí ještě přísněji, jako kritickou. Firma ve své analýze popisuje, že se jí povedlo funkční útok demonstrovat přímo na Macu: podařilo se jí na dálku spustit na cizím počítači aplikaci Safari, což dokazuje, že šlo o skutečné spuštění libovolného kódu, ne jen o teoretické riziko.
Druhá zranitelnost umožňovala hlavně shodit appku druhé straně (odmítnutí služby), třetí souvisela s chybnou prací s pamětí uvnitř vnitřní datové struktury. Zoom podle CyberInsideru nejdřív nasadil dočasnou ochranu na straně serveru a definitivní opravu doplnil až v appce, protože obsah anotací je chráněný end-to-end šifrováním a server si ho sám zkontrolovat nemůže.
Koho se to týká
Zranitelnost se netýkala jen firemních nebo podnikových instalací. Postižený byl Zoom Workplace, tedy běžná appka, kterou lidé používají na osobní i pracovní hovory na iPhonu, iPadu i Macu. Riziku byl vystavený každý, kdo se účastnil hovoru se zapnutým sdílením obrazovky ve starší, neopravené verzi appky.
Podle A Security a Zoomu se zranitelnost týkala všech verzí appky až do 7.0.5 včetně. Bezpečné jsou verze Zoom Workplace 7.1.5 a novější, případně 7.0.6 pro uživatele, kteří zůstávají na starší vývojové větvi.
Zajímavý detail: chybu našla umělá inteligence za jeden den
Na celém případu je pozoruhodné hlavně to, jak rychle se ke zranitelnosti dalo dojít. A Security popisuje, že celý postup, od hledání slabého místa v appce až po funkční útok, zvládla během jediného pracovního dne s pomocí veřejně dostupných AI modelů. Na výsledek stačilo podle firmy méně než dvacet promptů. Rychlost, s jakou dnes umělá inteligence pomáhá objevovat podobné díry, dokládá i případ, kdy AI hlášení chyb málem zablokovalo opravu macOS.
Firma to prezentuje jako varovný signál pro celý obor: schopnosti, které dřív vyžadovaly tým zkušených specialistů a měsíce práce, dnes zvládne jednotlivec s dostupnými nástroji za pár hodin. To podle A Security zvyšuje tlak na výrobce software, aby podobné chyby hledali a opravovali dřív, než je najde někdo s horšími úmysly.
Co Zoom udělal a co je potřeba udělat teď
A Security nahlásila zranitelnost Zoomu 10. června 2026. Zoom reagoval a postupně vydal opravy: nejdřív provizorní ochranu na straně serveru, později definitivní opravu přímo v aplikacích. Ani Zoom, ani A Security nehlásí žádný potvrzený případ, kdy by chybu někdo skutečně zneužil mimo výzkumné prostředí, ani únik funkčního útoku do oběhu. Jde tedy o odpovědně nahlášenou a už uzavřenou chybu, ne o probíhající útok, který byste museli řešit narychlo v panice.
I tak dává smysl appku co nejdřív aktualizovat, jednoduše proto, že dokud běžíte na staré verzi, díra v appce tam pořád je.
Na iPhonu nebo iPadu:
- Otevřete App Store.
- Vyhledejte appku Zoom (nebo Zoom Workplace).
- Pokud je dostupná aktualizace, klepněte na Aktualizovat.
- Aktuální verzi appky zjistíte přímo v Zoomu: klepněte na ikonu ozubeného kola dole, poté na Obecné a nakonec na O appce.
Na Macu:
- Spusťte appku Zoom z Launchpadu nebo složky Aplikace.
- Klikněte na svou profilovou fotku vpravo nahoře.
- Zvolte Zkontrolovat aktualizace.
- Pokud jste appku stáhli z Mac App Store, aktualizaci najdete i tam, v sekci Aktualizace.
- Zoom si zároveň umí aktualizace stahovat sám na pozadí: v Nastavení appky, v části Obecné, stačí zapnout možnost Automaticky udržovat desktopového klienta Zoom aktuálního.
Firmy a školy, které appku spravují centrálně přes IT oddělení, by si aktuální verzi měly ověřit spíš u správce než čekat na to, že si každý uživatel aktualizaci pustí sám.
Co s tím dělat dál
Kromě samotné aktualizace se vyplatí obecná opatrnost, kterou stojí za to dodržovat u každé appky na komunikaci. Sdílení obrazovky zapínejte jen v hovorech, kde znáte a důvěřujete ostatním účastníkům, a appky na komunikaci a videohovory obecně nenechávejte zbytečně dlouho na starých verzích. Podobná rizika ostatně nejsou specifická jen pro Zoom: zero-click útoky, tedy chyby zneužitelné bez jakékoliv interakce oběti, se v posledních letech objevily i u jiných populárních komunikačních appek a Apple na ně reaguje mimo jiné vlastními bezpečnostními funkcemi v iOS. Podobné zero-click riziko bez jakékoli interakce oběti stojí i za tím, proč Apple pravidelně rozesílá varování před špionážním softwarem do desítek zemí. Stejná obezřetnost se vyplatí i u AirDropu, který je bezpečnější nechávat otevřený pro příjem jen mimo veřejná místa.
Pravidelné aktualizace appek i samotného systému jsou dlouhodobě nejjednodušší obranou proti tomuto typu chyb. Podobně jako u bezpečnostních aktualizací přímo v iOS i tady platí, že odklad aktualizace appky nic nezíská, jen zbytečně prodlužuje dobu, kdy je zařízení zranitelné. Podobně naléhavě Apple řešil dřív i chybu, kdy nouzově opravil díru ve sdílení obrazovky na Macu bez obvyklého beta testování. Sílu pravidelných aktualizací ukazuje i to, že poslední balík oprav, iOS 26.6.1 a macOS 26.6.2, řešil téměř třicet chyb najednou.
Nejčastější otázky o chybě v Zoomu
Musím se kvůli chybě v Zoomu něčeho bát?
Ne v tom smyslu, že by probíhal aktivní útok. Zoom chybu opravil a žádná ze zapojených stran nehlásí zneužití mimo výzkumné prostředí. Stačí mít appku aktuální.
Které zařízení chyba postihla?
Zoom Workplace na Windows, macOS, Linuxu, iOS i Androidu, dále Zoom Rooms a Meeting SDK. Postižené byly tedy i iPhony, iPady a Macy.
Jak poznám, že mám appku Zoom v bezpečné verzi?
Bezpečné jsou verze Zoom Workplace 7.1.5 a novější, případně 7.0.6 na starší vývojové větvi. Aktuální verzi na iPhonu a iPadu zjistíte v appce přes Nastavení → Obecné → O appce, na Macu kliknutím na profilovou fotku a volbou Zkontrolovat aktualizace.
Musel bych kvůli útoku něco kliknout nebo stáhnout?
Ne, přesně to na celé zranitelnosti bylo nejnebezpečnější. Stačilo být účastníkem hovoru se zapnutým sdílením obrazovky, appka škodlivá data zpracovala sama na pozadí.
Jak dlouho zranitelnost v appce existovala?
Postihovala všechny verze appky až do 7.0.5 včetně. Přesné datum, odkdy chyba v kódu appky existovala, Zoom ani A Security nezveřejnily, k nahlášení a opravě došlo v červnu 2026.
Závěr
Zoom potvrdil a opravil tři bezpečnostní chyby, díky kterým mohl jiný účastník hovoru bez jakéhokoliv kliknutí ovládnout cizí iPhone, iPad nebo Mac. Zranitelnost už je uzavřená a nehrozí z ní žádný probíhající útok, ale ochranu má na starosti výhradně aktuální verze appky. Stačí pár kliknutí v App Store nebo přímo v Zoomu a máte vystaráno.








