TeamViewer a publié le 29 septembre 2026 le bulletin de sécurité TV-2026-1010 pour cinq vulnérabilités de son Full Client et de son Host sous Windows, Linux et macOS, et Cyber Security News en a rendu compte le 1er octobre 2026 [1] [2]. Deux d'entre elles peuvent conduire à une exécution de code, l'une par un fichier de session spécialement conçu et l'autre par un contournement des paramètres d'autorisation. TeamViewer indique ne pas avoir connaissance d'une divulgation publique ni d'une exploitation active [2].
Contexte
TeamViewer est un logiciel d'accès à distance : une personne ou un technicien d'assistance se connecte à un ordinateur et voit ou contrôle son écran. Le client conserve aussi ses propres services locaux et peut enregistrer et rejouer des sessions. Une faille dans un tel programme compte parce que celui-ci s'exécute généralement avec de larges autorisations et qu'il est installé sur des machines qui servent à la fois à des comptes professionnels et personnels.
Constatations
Le bulletin liste cinq identifiants CVE. CVE-2026-19743, une validation de chemin incorrecte dans le service IPC local, est notée 7,8. CVE-2026-92368, un dépassement de tampon dans le tas lors de la lecture de session, est notée 7,8 et présentée avec l'exécution de code à distance comme impact. CVE-2026-92369, une condition de concurrence dans le retour arrière de l'installateur Windows, est notée 7,3. CVE-2026-92371, une validation de chemin incorrecte dans Cloud Session Recording, est notée 7,0 [2].
La plus grave, CVE-2026-92370, est notée 8,8. Le bulletin la décrit comme une vulnérabilité de contrôle d'accès incorrect qui permet à un attaquant distant authentifié de contourner les paramètres d'autorisation configurés par l'utilisateur [2]. Cyber Security News ajoute que cela pourrait potentiellement permettre l'exécution de code à distance, et que la faille de lecture de session se déclenche lorsqu'un fichier de session malveillant portant l'extension .tvs est ouvert [1].
Le correctif est la version 15.82 pour toutes les plateformes, accompagnée de mises à jour pour les versions de maintenance héritées. Cyber Security News indique que les versions concernées sont celles antérieures à 15.82 ainsi que les branches héritées 15.64, 14.7 et 13.2 [1] [2]. Le bulletin donne la priorité Important et le score CVSS maximal de 8,8, classé Élevé ; le mot Critical dans le titre de l'article est la formulation propre au média [1] [2].
Conséquences pour les utilisateurs de Mac
Le bulletin cite macOS parmi les plateformes concernées : un Mac sur lequel TeamViewer est installé dans une version antérieure à 15.82 est donc dans le périmètre [2]. L'exploitation de la faille de lecture exige que la cible ouvre un fichier de session, et la faille de contrôle d'accès exige un attaquant distant authentifié ; ni l'une ni l'autre n'est décrite comme efficace contre un client qui n'a jamais été utilisé [1]. Les outils d'assistance à distance sont souvent installés une seule fois, pour une seule séance d'aide, puis laissés en place ; c'est cette installation qui reste sans correctif.
Recommandations
- Mettez TeamViewer à jour vers la version 15.82 ou la dernière version disponible, comme le conseille le bulletin [2].
- Désinstallez le client s'il a été installé pour une seule séance d'assistance et n'est plus utilisé.
- N'ouvrez pas de fichiers de session .tvs reçus d'un expéditeur inconnu, car la faille de lecture est déclenchée par un tel fichier [1].
- Examinez les paramètres d'autorisation configurés dans TeamViewer, car la faille la plus grave concerne leur contournement [2].
Pertinence pour FireAI
FireAI ne corrige pas TeamViewer, n'inspecte pas les fichiers de session et ne détecte pas l'exploitation de ces failles. Lorsque les données de menaces sont activées, Apps à mettre à jour compare les versions des apps qu'il a vues se connecter aux bases publiques de vulnérabilités et liste celles qui présentent des failles connues, à condition que l'app soit identifiable dans la base ; savoir si cela couvre ces cinq CVE dépend du moment où les bases les référencent. Les règles et le blocage d'une app permettent à un utilisateur d'empêcher TeamViewer d'accéder à Internet tant qu'il n'est pas nécessaire, et l'Activité montre quand il se connecte.
Limites
Les deux sources ont été lues à travers un résumé de page, et les plages exactes de versions concernées ainsi que les libellés d'impact par CVE en proviennent, sans accès au texte complet du bulletin. L'article et le bulletin diffèrent par le ton : l'article qualifie les failles de critiques, tandis que le bulletin classe le score le plus élevé comme Élevé. Aucune des deux sources ne décrit en détail des étapes d'exploitation, une preuve de concept ou un rapport public d'attaques.
Essayez FireAI, par HisnLabs gratuitement pendant 17 jours.