Falhas no Zscaler Client Connector permitem RCE

A Zscaler corrigiu múltiplas vulnerabilidades no Client Connector que podem permitir execução remota de código, bypass de autenticação, elevação de privilégios e negação de serviço. As falhas atingem diferentes versões do agente utilizado em ambientes corporativos para aplicar políticas de acesso e segurança.

A mais grave é a CVE-2026-59568, classificada com CVSS 9.1. A vulnerabilidade reúne falhas que podem ser exploradas remotamente por um invasor sem autenticação ou privilégios prévios. Uma exploração bem-sucedida permite executar código arbitrário dentro do contexto do Zscaler Client Connector. Isso pode abrir caminho para instalação de malware, alteração de configurações, roubo de dados ou novas ações no dispositivo comprometido.

Outra falha crítica, CVE-2026-59564, afeta a comunicação entre o Client Connector e seu portal de gerenciamento. O problema permite contornar mecanismos de autenticação e também recebeu pontuação CVSS 9.1.

O conjunto de correções inclui ainda vulnerabilidades de elevação local de privilégios e problemas capazes de provocar negação de serviço. No Android e ChromeOS, a CVE-2026-59566, com CVSS 8.4, envolve um buffer overflow explorável localmente.

As falhas afetam versões do Client Connector para Windows, macOS, Linux, iOS, Android e ChromeOS, embora o impacto e as builds vulneráveis variem conforme o sistema operacional. A Zscaler já disponibilizou versões corrigidas, incluindo builds atualizadas das linhas 4.6, 4.7, 4.8 e 4.9 no Windows, além de atualizações equivalentes para as demais plataformas.

Leia mais na mesma categoria:

NotíciasPatches e CorreçõesVulnerabilidades