نشرت TeamViewer النشرة الأمنية TV-2026-1010 في 29 سبتمبر 2026 بشأن خمس ثغرات في العميل الكامل (Full Client) والمضيف (Host) على Windows وLinux وmacOS، وتناولتها Cyber Security News في 1 أكتوبر 2026 [1] [2]. وتؤدي اثنتان منها إلى تنفيذ شيفرة، إحداهما عبر ملف جلسة مُعدّ خصيصًا والأخرى عبر تجاوز إعدادات الأذونات. وتذكر TeamViewer أنها لا تعلم بأي إفصاح علني أو استغلال فعلي [2].
الخلفية
TeamViewer برنامج للوصول عن بُعد: يتصل شخص أو فني دعم بحاسوب فيرى شاشته أو يتحكم فيها. ويحتفظ العميل أيضًا بخدمات محلية خاصة به ويستطيع تسجيل الجلسات وإعادة تشغيلها. وأهمية عيب في برنامج كهذا أنه يعمل عادةً بأذونات واسعة ويُثبَّت على أجهزة تتعامل مع حسابات العمل والحسابات الشخصية معًا.
النتائج
تسرد النشرة خمسة معرّفات CVE. فـCVE-2026-19743، وهو تحقق غير سليم من المسار في خدمة IPC المحلية، مصنّف 7.8. وCVE-2026-92368، وهو فيضان مخزن مؤقت قائم على الكومة في إعادة تشغيل الجلسات، مصنّف 7.8 ويُدرج تنفيذ الشيفرة عن بُعد أثرًا له. وCVE-2026-92369، وهو حالة تسابق في استرجاع المثبّت على Windows، مصنّف 7.3. وCVE-2026-92371، وهو تحقق غير سليم من المسار في Cloud Session Recording، مصنّف 7.0 [2].
أشدّها، CVE-2026-92370، مصنّفة 8.8. وتصفها النشرة بأنها ثغرة في التحكم بالوصول تتيح لمهاجم بعيد موثَّق تجاوز إعدادات الأذونات التي ضبطها المستخدم [2]. وتضيف Cyber Security News أن ذلك قد يتيح احتمالًا تنفيذ شيفرة عن بُعد، وأن عيب إعادة التشغيل يُفعَّل عند فتح ملف جلسة خبيث بالامتداد .tvs [1].
والإصلاح هو الإصدار 15.82 لكل المنصات، مع تحديثات لإصدارات الصيانة القديمة. وتسرد Cyber Security News الإصدارات المتأثرة بأنها ما قبل 15.82 والخطوط القديمة 15.64 و14.7 و13.2 [1] [2]. وتعطي النشرة الأولوية بأنها مهمة (Important) وأعلى درجة CVSS بأنها 8.8 بتصنيف عالٍ (High)؛ أما كلمة «حرجة» (Critical) في عنوان المقال فهي صياغة المنبر نفسه [1] [2].
دلالات ذلك على مستخدمي Mac
تذكر النشرة macOS ضمن المنصات المتأثرة، فجهاز Mac المثبَّت عليه TeamViewer بإصدار أقدم من 15.82 داخل النطاق [2]. ويتطلب استغلال عيب إعادة التشغيل أن يفتح الهدف ملف جلسة، ويتطلب عيب التحكم بالوصول مهاجمًا بعيدًا موثَّقًا، فلا يُوصَف أي منهما بأنه يعمل ضد عميل لم يُستخدم قط [1]. وكثيرًا ما تُثبَّت أدوات الدعم عن بُعد مرة واحدة لجلسة مساعدة واحدة ثم تُترك؛ وهذا التثبيت هو الذي يبقى دون ترقيع.
التوصيات
- حدّثوا TeamViewer إلى الإصدار 15.82 أو إلى أحدث إصدار متاح، كما تنصح النشرة [2].
- أزيلوا العميل إن كان قد ثُبّت لجلسة دعم واحدة ولم يعد مستخدمًا.
- لا تفتحوا ملفات الجلسات بالامتداد .tvs الواردة من مرسل مجهول، لأن عيب إعادة التشغيل يُفعَّل بملف كهذا [1].
- راجعوا إعدادات الأذونات المضبوطة في TeamViewer، لأن أشد العيوب تتعلق بتجاوزها [2].
صلة ذلك بـ FireAI
لا يرقّع FireAI برنامج TeamViewer، ولا يفحص ملفات الجلسات، ولا يكتشف استغلالًا لهذه الثغرات. ومتى فُعّلت بيانات التهديدات، تفحص صفحة التطبيقات التي تحتاج إلى تحديث إصدارات التطبيقات التي رآها تتصل مقارنةً بقواعد بيانات الثغرات العامة، وتسرد ما فيه عيوب معروفة، بشرط أن يكون التطبيق مما يستطيع تسميته في القاعدة؛ وما إذا كان ذلك يشمل هذه الثغرات الخمس يتوقف على موعد إدراجها في قواعد البيانات. ويتيح القواعد وحظر تطبيق للمستخدم منع TeamViewer من الوصول إلى الإنترنت ما دامت الحاجة إليه منتفية، ويعرض النشاط متى يتصل.
القيود
قُرئ كلا المصدرين عبر ملخص للصفحة، وأُخذت نطاقات الإصدارات المتأثرة الدقيقة وتسميات الأثر لكل CVE منهما دون الاطلاع على النص الكامل للنشرة. ويختلف المقال والنشرة في النبرة: فالمقال يصف العيوب بأنها حرجة، بينما تصنّف النشرة أعلى درجة بأنها عالية. ولا يصف أي من المصدرين خطوات الاستغلال بالتفصيل ولا إثبات مفهوم (proof of concept) ولا تقريرًا علنيًا عن هجمات.
جرّب FireAI من HisnLabs مجانًا لمدة 17 يومًا.