Sikkerhet og AI-nyheter

Programvare for fjerntilgang · Av FireAI Security & Research Team · Publisert

TeamViewer retter fem sårbarheter, blant dem feil som tillater kodekjøring gjennom en fjernøkt

TeamViewers bulletin TV-2026-1010 omfatter fem feil i klientene for Windows, Linux og macOS, rettet i versjon 15.82. Hva som er kjent, og hva Mac-brukere kan sjekke.

A shield beside the FireAI firefighter mascot, illustrating TeamViewer patching five vulnerabilities, two of which can lead to code execution.

TeamViewer publiserte sikkerhetsbulletinen TV-2026-1010 29. september 2026 for fem sårbarheter i Full Client og Host på Windows, Linux og macOS, og Cyber Security News omtalte dem 1. oktober 2026 [1] [2]. To av dem kan føre til kodekjøring, én gjennom en konstruert øktfil og én gjennom en omgåelse av tillatelsesinnstillinger. TeamViewer oppgir at de ikke kjenner til offentliggjøring eller aktiv utnyttelse [2].

Bakgrunn

TeamViewer er programvare for fjerntilgang: en person eller en supporttekniker kobler til en datamaskin og ser eller styrer skjermen. Klienten har også sine egne lokale tjenester og kan ta opp og spille av økter. En feil i et slikt program betyr noe fordi programmet vanligvis kjører med brede tillatelser og er installert på maskiner som håndterer både jobb- og privatkontoer.

Funn

Bulletinen lister fem CVE-identifikatorer. CVE-2026-19743, en uriktig stivalidering i den lokale IPC-tjenesten, er vurdert til 7,8. CVE-2026-92368, et bufferoverløp i heap-minnet ved avspilling av økter, er vurdert til 7,8 og oppført med kjøring av vilkårlig kode eksternt som konsekvens. CVE-2026-92369, en race condition i tilbakerullingen av Windows-installasjonen, er vurdert til 7,3. CVE-2026-92371, en uriktig stivalidering i Cloud Session Recording, er vurdert til 7,0 [2].

Den mest alvorlige, CVE-2026-92370, er vurdert til 8,8. Bulletinen beskriver den som en sårbarhet med uriktig tilgangskontroll som lar en autentisert angriper på avstand omgå tillatelsesinnstillinger brukeren har konfigurert [2]. Cyber Security News legger til at dette potensielt kan muliggjøre kjøring av vilkårlig kode eksternt, og at avspillingsfeilen utløses når en ondsinnet øktfil med filtypen .tvs åpnes [1].

Rettingen er versjon 15.82 for alle plattformer, sammen med oppdateringer for eldre vedlikeholdsutgivelser. Cyber Security News oppgir de berørte versjonene som de før 15.82 og de eldre linjene 15.64, 14.7 og 13.2 [1] [2]. Bulletinen oppgir prioriteten som Important og den høyeste CVSS-skåren som 8,8, vurdert som High; ordet Critical i artikkelens overskrift er mediets egen formulering [1] [2].

Hva dette betyr for Mac-brukere

Bulletinen nevner macOS blant de berørte plattformene, så en Mac med TeamViewer under versjon 15.82 er omfattet [2]. Utnyttelse av avspillingsfeilen krever at målet åpner en øktfil, og feilen i tilgangskontrollen krever en autentisert angriper på avstand, så ingen av dem beskrives som virksomme mot en klient som aldri har vært brukt [1]. Verktøy for fjernstøtte installeres ofte én gang, for én enkelt hjelpeøkt, og blir så stående; en slik installasjon er den som forblir uoppdatert.

Anbefalinger

  1. Oppdater TeamViewer til versjon 15.82 eller siste tilgjengelige utgivelse, slik bulletinen råder til [2].
  2. Avinstaller klienten hvis den ble installert for én enkelt støtteøkt og ikke lenger brukes.
  3. Ikke åpne .tvs-øktfiler som kommer fra en ukjent avsender, siden avspillingsfeilen utløses av en slik fil [1].
  4. Gå gjennom tillatelsesinnstillingene som er konfigurert i TeamViewer, fordi den mest alvorlige feilen gjelder å omgå dem [2].

Relevans for FireAI

FireAI oppdaterer ikke TeamViewer, inspiserer ikke øktfiler og oppdager ikke utnyttelse av disse feilene. Med trusseldata slått på sjekker Apper som trenger oppdatering versjonene til apper den har sett koble til mot offentlige sårbarhetsdatabaser og lister dem med kjente feil, forutsatt at appen er en den kan navngi i databasen; om dette dekker de fem CVE-ene, avhenger av når databasene fører dem opp. Regler og blokkering av en app lar en bruker hindre TeamViewer i å nå internett mens det ikke trengs, og Aktivitet viser når det kobler til.

Begrensninger

Begge kildene ble lest gjennom en sidesammenfatning, og de nøyaktige områdene for berørte versjoner og konsekvensetikettene for hver CVE ble hentet derfra uten tilgang til hele bulletinteksten. Artikkelen og bulletinen avviker i tone: artikkelen kaller feilene kritiske, mens bulletinen vurderer den høyeste skåren som High. Ingen av kildene beskriver utnyttelsestrinn i detalj, et proof of concept eller en offentlig rapport om angrep.

Prøv FireAI, av HisnLabs gratis i 17 dager.

Kilder

  1. Cyber Security News, 1 October 2026: Critical TeamViewer vulnerabilities enable code execution attacks via remote session
  2. TeamViewer Trust Center, 29 September 2026: Security bulletin TV-2026-1010