화상회의 서비스 줌(Zoom)의 화면공유 주석 기능에서 보안 취약점 3건이 공개됐다. 이 가운데 2건은 다른 회의 참가자의 기기에서 원격코드실행으로 이어질 수 있어 구버전 이용자는 앱을 최신 상태로 갱신해야 한다.
줌이 공개한 보안 권고에 따르면 이번 결함은 화면공유 중 그림이나 글자를 표시하는 주석 처리 기능과 관련돼 있다. 권고문 3건은 각각 버퍼 덮어쓰기, 버퍼 범위 초과 읽기, 해제된 메모리 재사용 문제를 다룬다.
원격코드실행 가능성 포함한 3개 결함
CVE-2026-53413은 주석 기능의 경계 검사 누락으로 버퍼 덮어쓰기가 발생할 수 있는 취약점이다. 줌은 공격자가 같은 회의에 참가한 상태에서 네트워크를 통해 다른 참가자의 기기에서 원격코드를 실행할 가능성이 있다고 설명하고 심각도를 높음, CVSS 점수를 8.3으로 평가했다.
CVE-2026-53414는 같은 기능의 버퍼 범위 초과 읽기 문제다. 다른 참가자의 앱을 서비스 거부 상태로 만들 수 있으며 심각도는 중간, 점수는 6.5다. CVE-2026-53415는 해제된 메모리를 다시 사용하는 결함으로, 원격코드실행 가능성이 있어 8.3점의 높은 위험으로 분류됐다.
워크플레이스·VDI·룸·미팅 SDK 영향
첫 두 취약점은 지원 플랫폼의 줌 워크플레이스 7.1.5 및 7.0.6 이전 브랜치, 윈도용 VDI 클라이언트 7.0.11 및 6.6.16 이전 브랜치에 영향을 준다. 줌 룸과 미팅 SDK는 7.1.0 이전 버전이 영향 범위에 포함된다.
세 번째 취약점은 줌 워크플레이스와 윈도용 VDI 클라이언트의 영향 기준은 같지만, 줌 룸과 미팅 SDK에서는 7.1.5 이전 버전이 대상으로 안내됐다. 운영체제 한 종류에만 국한된 문제가 아니어서 회사와 기관이 관리하는 회의실 장비와 개발용 SDK도 함께 확인할 필요가 있다.

설치 버전 확인하고 최신 업데이트 적용
줌은 세 권고문 모두에서 최신 업데이트 적용을 보호 조치로 제시했다. 이용자는 줌 앱의 버전 정보를 확인하고 지원되는 최신판으로 올리는 것이 우선이다. 기업 환경에서는 개인용 앱뿐 아니라 VDI 클라이언트, 줌 룸 장비, 자체 서비스에 연결한 미팅 SDK의 버전도 함께 점검해야 한다.
CVE-2026-53413과 CVE-2026-53414는 보안 연구자 이단 레브코비치가 신고했으며, CVE-2026-53415는 줌 오펜시브 시큐리티 팀이 보고한 것으로 기재됐다. 최신판을 사용 중이더라도 자동 업데이트 정책과 배포 완료 여부를 확인하면 구버전이 남는 상황을 줄일 수 있다.