Η Zoom ανακοίνωσε σειρά ενημερωτικών δελτίων ασφαλείας, που διορθώνουν σημαντικές ευπάθειες στις εφαρμογές Zoom Workplace, επισημαίνοντας ότι δύο από τις ευπάθειες αξιολογούνται ως «υψηλής σοβαρότητας». Τα νέα αυτά ζητήματα επηρεάζουν εκατομμύρια χρήστες που στηρίζονται καθημερινά στις πλατφόρμες τηλεδιάσκεψης για εργασία και συνεργασία, αναδεικνύοντας τις συνεχιζόμενες προκλήσεις ασφάλειας στον ψηφιακό χώρο εργασίας.

Οι ενημερώσεις έρχονται σε μια περίοδο όπου οι ειδικοί στον κυβερνοχώρο προειδοποιούν για αύξηση των επιθέσεων σε εργαλεία συνεργασίας, τα οποία, λόγω της ευρείας χρήσης τους, αποτελούν ελκυστικό στόχο για χάκερς που αναζητούν πρόσβαση σε εταιρικά δίκτυα και δεδομένα.
Οι πιο κρίσιμες ευπάθειες: Android και Windows VDI στο μικροσκόπιο
Η Zoom επιβεβαίωσε δύο σοβαρά ελαττώματα ασφαλείας: προέρχονται από τα ZSB-25043 και ZSB-25042.
Δείτε επίσης: expr-eval: Κρίσιμη ευπάθεια εκθέτει AI και NLP apps σε κίνδυνο
Το πρώτο, που αφορά το Zoom Workplace για Android, εντοπίζεται ως CVE-2025-64741 και σχετίζεται με σφάλμα ακατάλληλης διαχείρισης εξουσιοδότησης. Η ευπάθεια αυτή θα μπορούσε να επιτρέψει σε επιτιθέμενους να παρακάμψουν ελέγχους πρόσβασης και να συμμετάσχουν σε συσκέψεις ή να αποκτήσουν ευαίσθητα δεδομένα χωρίς άδεια.
Το δεύτερο, CVE-2025-64740, εντοπίζεται στο VDI Client για Windows και αφορά ανεπαρκή επαλήθευση κρυπτογραφικών υπογραφών. Η αδυναμία αυτή θα μπορούσε να επιτρέψει την εισαγωγή παραποιημένων ενημερώσεων ή ακόμα και κακόβουλων πακέτων λογισμικού — ένα σενάριο που θυμίζει τις επιθέσεις στην εφοδιαστική αλυσίδα (supply chain attacks) των τελευταίων ετών.
Οι ερευνητές τονίζουν ότι τέτοιου είδους κενά μπορούν να χρησιμοποιηθούν για παραβιάσεις μεγάλης κλίμακας, καθώς οι επιτιθέμενοι προσποιούνται αξιόπιστες πηγές ενημέρωσης.

Ευπάθειες μεσαίας σοβαρότητας και προβλήματα σταθερότητας
Εκτός από τις δύο βασικές απειλές, η Zoom αντιμετωπίζει και ζητήματα path traversal μεσαίας σοβαρότητας. Το ZSB-25041, που επηρεάζει πολλούς Zoom Clients (CVE-2025-64739), μπορεί να επιτρέψει σε κακόβουλους παράγοντες να αλλάξουν τη διαδρομή αποθήκευσης αρχείων, οδηγώντας σε πιθανή διαρροή δεδομένων ή εκτέλεση αυθαίρετου κώδικα.
Δείτε επίσης: Elastic Defend για Windows: Ευπάθεια επιτρέπει κλιμάκωση προνομίων
Αντίστοιχα, στο Zoom Workplace για macOS (CVE-2025-64738), μια εσφαλμένη επεξεργασία εισόδων θα μπορούσε να επιτρέψει την αντικατάσταση κρίσιμων αρχείων του συστήματος. Αν και τα προβλήματα αυτά χαρακτηρίζονται «μεσαίας σοβαρότητας», αποτελούν σαφή υπενθύμιση της ανάγκης για ισχυρότερο input sanitization στα εργαλεία πολλαπλών πλατφορμών.
Στην ίδια λίστα προστίθεται και το ZSB-25015, που αφορά null pointer dereferences σε εφαρμογές Windows. Αυτά τα σφάλματα δεν επιτρέπουν άμεση εκτέλεση κακόβουλου κώδικα, ωστόσο μπορούν να προκαλέσουν διακοπές λειτουργίας ή προσωρινό denial-of-service (DoS), επηρεάζοντας την επιχειρησιακή συνέχεια.
Αντιδράσεις και επόμενα βήματα
Η Zoom προτρέπει όλους τους χρήστες να προχωρήσουν άμεσα σε ενημέρωση των εφαρμογών τους στις τελευταίες εκδόσεις για Android, Windows, macOS και VDI.
Η ευρύτερη εικόνα: Τηλεδιάσκεψη και κυβερνοασφάλεια
Οι αναβαθμίσεις αυτές δεν αποτελούν μεμονωμένο περιστατικό. Από τον Αύγουστο του 2025, η Zoom έχει κυκλοφορήσει πολλαπλές ενημερώσεις ασφαλείας, αντιμετωπίζοντας κρίσιμα ζητήματα που αφορούσαν μη αξιόπιστες διαδρομές αναζήτησης, buffer overflows και ανεπαρκή έλεγχο ταυτότητας. Η αυξημένη συχνότητα δείχνει ότι οι πλατφόρμες τηλεδιάσκεψης έχουν μετατραπεί σε σημαντικό πεδίο κυβερνοεπιθέσεων, καθώς συγκεντρώνουν ευαίσθητα εταιρικά δεδομένα και στοιχεία επικοινωνίας.
Δείτε επίσης: Amazon WorkSpaces για Linux: Ευπάθεια επιτρέπει εξαγωγή διαπιστευτηρίων
Με δεδομένο ότι η εξ αποστάσεως εργασία και τα υβριδικά μοντέλα έχουν παγιωθεί, η ασφάλεια των συνεργατικών εφαρμογών αποτελεί πλέον κρίσιμο παράγοντα επιχειρησιακής ανθεκτικότητας.

Τι πρέπει να κάνουν οι οργανισμοί
Οι ειδικοί συνιστούν στις επιχειρήσεις να εφαρμόζουν πολιτικές τακτικής ενημέρωσης, να ενεργοποιούν πολυπαραγοντική ταυτοποίηση (MFA) και να χρησιμοποιούν λογισμικό ανίχνευσης ανωμαλιών για την παρακολούθηση ύποπτης συμπεριφοράς στις εφαρμογές τηλεδιάσκεψης. Παράλληλα, η εκπαίδευση προσωπικού σε θέματα κυβερνοασφάλειας και η δημιουργία σαφούς πλάνου αντιμετώπισης περιστατικών (incident response plan) είναι απαραίτητα βήματα για τη μείωση του κινδύνου.
Η νέα σειρά ενημερώσεων της Zoom υπενθυμίζει πως ακόμη και οι πιο καθιερωμένες πλατφόρμες δεν είναι απρόσβλητες. Οι οργανισμοί που εξαρτώνται από τα εργαλεία τηλεδιάσκεψης πρέπει να αντιμετωπίζουν κάθε patch ως γραμμή άμυνας απέναντι σε ολοένα πιο στοχευμένες επιθέσεις.
Η ασφάλεια, πλέον, δεν είναι μόνο τεχνικό ζήτημα — είναι θεμέλιο της ψηφιακής συνεργασίας.
