TeamViewer ha pubblicato il 29 settembre 2026 il bollettino di sicurezza TV-2026-1010 per cinque vulnerabilità nei suoi Full Client e Host per Windows, Linux e macOS, e Cyber Security News ne ha riferito il 1° ottobre 2026 [1] [2]. Due di esse possono portare all’esecuzione di codice, una tramite un file di sessione appositamente costruito e una tramite l’aggiramento delle impostazioni dei permessi. TeamViewer afferma di non essere a conoscenza di divulgazioni pubbliche o di sfruttamento attivo [2].
Contesto
TeamViewer è un software di accesso remoto: una persona o un tecnico dell’assistenza si collega a un computer e ne vede o ne controlla lo schermo. Il client mantiene inoltre servizi locali propri e può registrare e riprodurre le sessioni. Una falla in un programma di questo tipo è rilevante perché il programma di solito gira con permessi ampi ed è installato su macchine che gestiscono account di lavoro e personali insieme.
Risultati
Il bollettino elenca cinque identificatori CVE. CVE-2026-19743, una validazione impropria dei percorsi nel servizio IPC locale, ha punteggio 7,8. CVE-2026-92368, un buffer overflow basato su heap nella riproduzione delle sessioni, ha punteggio 7,8 ed è indicato con l’esecuzione di codice da remoto come impatto. CVE-2026-92369, una race condition nel rollback dell’installer per Windows, ha punteggio 7,3. CVE-2026-92371, una validazione impropria dei percorsi in Cloud Session Recording, ha punteggio 7,0 [2].
La più grave, CVE-2026-92370, ha punteggio 8,8. Il bollettino la descrive come una vulnerabilità di controllo degli accessi improprio che consente a un aggressore remoto autenticato di aggirare le impostazioni dei permessi configurate dall’utente [2]. Cyber Security News aggiunge che ciò potrebbe consentire l’esecuzione di codice da remoto e che la falla nella riproduzione si attiva quando si apre un file di sessione malevolo con estensione .tvs [1].
La correzione è la versione 15.82 per tutte le piattaforme, insieme ad aggiornamenti per le versioni di manutenzione legacy. Cyber Security News indica come interessate le versioni precedenti alla 15.82 e le linee legacy 15.64, 14.7 e 13.2 [1] [2]. Il bollettino indica la priorità come Important e il punteggio CVSS massimo come 8,8, con gravità High; la parola Critical nel titolo dell’articolo è una formulazione della testata [1] [2].
Implicazioni per chi usa un Mac
Il bollettino indica macOS tra le piattaforme interessate, quindi un Mac con TeamViewer installato in una versione precedente alla 15.82 rientra nell’ambito [2]. Sfruttare la falla nella riproduzione richiede che il bersaglio apra un file di sessione, e la falla nel controllo degli accessi richiede un aggressore remoto autenticato, quindi nessuna delle due è descritta come efficace contro un client mai usato [1]. Gli strumenti di assistenza remota vengono spesso installati una volta, per una singola sessione di supporto, e poi lasciati lì; è proprio un’installazione di questo tipo a restare senza patch.
Raccomandazioni
- Aggiornare TeamViewer alla versione 15.82 o all’ultima disponibile, come consiglia il bollettino [2].
- Disinstallare il client se è stato installato per una singola sessione di assistenza e non viene più usato.
- Non aprire file di sessione .tvs che arrivano da un mittente sconosciuto, perché la falla nella riproduzione si attiva con un file di questo tipo [1].
- Controllare le impostazioni dei permessi configurate in TeamViewer, perché la falla più grave riguarda proprio il loro aggiramento [2].
Rilevanza per FireAI
FireAI non applica patch a TeamViewer, non ispeziona i file di sessione e non rileva lo sfruttamento di queste falle. Con i dati sulle minacce attivi, App che richiedono un aggiornamento confronta le versioni delle app viste in connessione con i database pubblici di vulnerabilità ed elenca quelle con falle note, purché l’app sia una che il database sa nominare; se questo copra le cinque CVE dipende da quando i database le riportano. Le regole e il blocco di un’app permettono a un utente di impedire a TeamViewer di raggiungere internet quando non serve, e Attività mostra quando si connette.
Limiti
Entrambe le fonti sono state lette tramite un riepilogo della pagina, e gli intervalli esatti delle versioni interessate e le etichette di impatto per ogni CVE sono stati ricavati da esse senza accesso al testo completo del bollettino. L’articolo e il bollettino differiscono nel tono: l’articolo definisce critiche le falle, mentre il bollettino valuta il punteggio più alto come High. Nessuna delle due fonti descrive nel dettaglio i passaggi di sfruttamento, una proof of concept o una segnalazione pubblica di attacchi.
Prova FireAI, di HisnLabs gratis per 17 giorni.