TeamViewer opravil päť závažných zraniteľností v klientoch a Hoste

TeamViewer vydal aktualizácie pre päť zraniteľností s maximálnym skóre CVSS 8,8. Dotknuté sú Full Client a Host pred verziou 15.82 pre Windows, Linux a macOS.

TeamViewer zverejnil opravy zraniteľností 29. septembra 2026 v bezpečnostnom bulletine TV-2026-1010. Aktualizácie riešia päť chýb v aplikáciách Full Client a Host, pričom maximálna závažnosť podľa CVSS dosahuje 8,8 bodu. Používatelia a správcovia majú prejsť na verziu 15.82 alebo na najnovšiu dostupnú verziu.

Chyby sa týkajú TeamViewer Full Client a Host pred verziou 15.82 na systémoch Windows, Linux a macOS. Výrobca zároveň sprístupnil opravy aj pre vybrané staršie podporované vetvy. Kanadské Cyber Centre vydalo k aktualizáciám samostatné upozornenie.

Opravy zraniteľností TeamVieweru: najvážnejšia chyba obchádza obmedzenia relácie

Najzávažnejšou oznámenou chybou je CVE-2026-92370. Podľa TeamVieweru môže pri nadväzovaní relácie obísť používateľom nastavené prístupové obmedzenia. To môže viesť k neoprávneným akciám a potenciálne aj k spusteniu kódu.

Praktický dosah tejto chyby závisí od konfigurácie a konkrétneho scenára relácie. Bulletin pri CVE-2026-92370 uvádza interakciu používateľa ako súčasť CVSS vektora. Nejde preto o potvrdený prípad neautentifikovaného vzdialeného napadnutia bez interakcie používateľa.

Zvyšné zraniteľnosti zahŕňajú lokálne zvýšenie oprávnení a možnosť spustenia kódu po otvorení škodlivého súboru so záznamom relácie vo formáte .tvs. Pri tomto scenári je relevantné najmä bezpečné zaobchádzanie so súbormi záznamov relácií z nedôveryhodných zdrojov.

Koho sa aktualizácie týkajú

Opravy sú určené pre TeamViewer Full Client a TeamViewer Host na troch podporovaných desktopových platformách:

  • Windows,
  • Linux,
  • macOS.

Organizácie, ktoré používajú TeamViewer na vzdialenú správu zariadení, by mali identifikovať všetky inštalácie pod verziou 15.82. Platí to aj pre zariadenia s komponentom Host, ktorý sa bežne používa na vzdialený prístup k spravovaným systémom.

Softvér na vzdialený prístup môže na spravovaných zariadeniach pracovať s vysokými oprávneniami. Oznámené chyby preto majú význam najmä v prostrediach, kde sa TeamViewer používa na administráciu pracovných staníc alebo iných koncových zariadení. Podľa dostupných informácií však časť chýb vyžaduje lokálny prístup alebo otvorenie škodlivého súboru .tvs.

Odporúčaný postup pre správcov

TeamViewer odporúča nainštalovať verziu 15.82, prípadne najnovšiu verziu dostupnú pre používanú podporovanú vetvu. Správcovia by mali overiť verzie Full Clienta aj Hostu v spravovanom prostredí a zahrnúť aktualizácie do štandardného procesu správy opráv.

Pri starších podporovaných vetvách je vhodné preveriť, či je pre konkrétnu vetvu dostupná bezpečnostná aktualizácia. Súčasne má zmysel obmedziť otváranie súborov .tvs, pokiaľ ich pôvod nie je dôveryhodný.

Bez potvrdeného aktívneho zneužívania

TeamViewer k 29. septembru 2026 uviedol, že nevedel o verejne dostupných exploitoch ani o aktívnom zneužívaní týchto zraniteľností. Oznámenie tak nepopisuje potvrdený incident ani zero-day útok.

Ďalší vývoj bude závisieť od prípadných informácií o zneužívaní od TeamVieweru, národných CERT tímov alebo bezpečnostných firiem. Správcovia by mali sledovať aj prípadné doplnenia bulletinu TV-2026-1010 a overiť nasadenie opráv vo všetkých dotknutých inštaláciách.

Zdroje

  • TeamViewer — TV-2026-1010 – Primárne potvrdzuje dátum vydania, päť CVE, dotknuté platformy a verzie, skóre závažnosti, dostupnosť opráv aj neprítomnosť známeho aktívneho zneužívania.
  • Canadian Centre for Cyber Security — AV26-977 – Nezávisle potvrdzuje, že upozornenie sa týka TeamViewer Full Client a Host pre Windows, Linux a macOS, a vyzýva správcov na aplikovanie aktualizácií.
  • BleepingComputer – Sekundárne informuje o výzve TeamVieweru na urýchlenú aktualizáciu.

Overené a aktualizované: 30. 09. 2026 15:33

Zdieľanie