В настольных клиентах TeamViewer выявлены две уязвимости, которые в совокупности могут привести к выполнению произвольного кода на компьютере жертвы. Первая проблема касается некорректной проверки путей к файлам и имеет идентификатор CVE-2026-16444. Вторая, CVE-2026-19042, связана с внедрением команд через ссылки в чате и затрагивает только Linux-версии TeamViewer. Обе получили статус Important и высокие баллы опасности: 7,5 и 8,8 соответственно.
Детали уязвимостей
Проблема с проверкой путей возникает в момент, когда клиент обрабатывает операции с файлами. Из-за недостаточных проверок злоумышленник может передать специально сформированный путь, который выходит за пределы разрешённой директории. Подобные ошибки обычно позволяют прочитать произвольные файлы, перезаписать их или даже добиться выполнения кода, если атакующему удастся записать файл в нужное место. Учитывая, что TeamViewer часто работает с правами администратора, потенциальный ущерб от такой атаки возрастает. Точные условия эксплуатации этой уязвимости не раскрываются, однако наличие CVE-идентификатора и бюллетеня безопасности указывает на то, что разработчики подтвердили реальность риска.
Вторая уязвимость более конкретна. В Linux-версиях TeamViewer недостаточно фильтруются команды при обработке ссылок, вставляемых в чат. Если пользователь откроет такую ссылку, клиент выполнит вложенные команды с правами текущего пользователя. Для успешной атаки необходимо, чтобы жертва сама кликнула по вредоносной ссылке, поэтому основной сценарий - целевая рассылка сообщений или фишинг через чат. Поскольку встроенный чат TeamViewer используется в том числе для обмена технической информацией между администраторами, злоумышленник может представиться сотрудником поддержки и отправить ссылку под видом полезного материала. Такие каналы связи требуют особой осторожности, ведь даже один переход по ссылке способен поставить под угрозу всю систему.
Обе уязвимости затрагивают широкий спектр продуктов TeamViewer. Согласно бюллетеням TV-2026-1008 и TV-2026-1009, в зоне риска находятся TeamViewer Remote, TeamViewer Tensor и TeamViewer ONE. Кроме того, проблемы присутствуют в настольных клиентах Full Client, Host и QuickSupport, а также в портативной версии TeamViewer Portable до версии 15.64.7. Это значит, что обновления требуются как обычным пользователям, так и организациям, использующим корпоративные решения TeamViewer. Особое внимание стоит уделить серверам и машинам, где TeamViewer работает постоянно, поскольку они могут быть доступны злоумышленникам через другие уязвимости.
На данный момент нет публичных данных о том, что эти уязвимости активно эксплуатируются. При этом высокие оценки опасности указывают на серьёзный риск, а внедрение команд близко к максимальному значению. Подобные уязвимости в ПО удалённого доступа регулярно становятся целью атак, поскольку позволяют получить контроль над системой без физического присутствия. Особенно критична ситуация для Linux-серверов, где TeamViewer может использоваться для удалённого администрирования. Если злоумышленнику удастся выполнить команды на таком сервере, он получит доступ к конфигурации сети, учётным данным и другим чувствительным данным. Кроме того, заражённая машина может стать стартовой точкой для бокового перемещения в корпоративной сети.
Разработчики уже подготовили исправления. Для TeamViewer Portable актуальной версией является 15.64.7 - именно она закрывает уязвимости. Для остальных затронутых продуктов необходимо установить обновления, выпущенные после 26 августа 2026 года. Точные номера версий для каждого продукта указаны в официальных бюллетенях, поэтому пользователям и администраторам стоит проверить наличие обновлений через встроенный механизм или на сайте TeamViewer. Рекомендуется включить автоматическое обновление клиентов, а также регулярно проверять версии на всех рабочих станциях и серверах. Чтобы убедиться в актуальности версии, достаточно открыть окно "О программе" в клиенте или воспользоваться командной строкой, если это предусмотрено.
Дополнительной мерой защиты может стать ограничение использования чата в TeamViewer, особенно для сотрудников, которые не участвуют в технической поддержке. Пользователям не следует открывать ссылки из сообщений от неизвестных контактов, даже если они выглядят как служебные. Администраторам стоит запускать TeamViewer с учётной записью, имеющей минимально необходимые привилегии, а не с правами root или локального администратора. Это не устраняет уязвимость, но снижает потенциальный вред от её эксплуатации. Помимо этого, важно использовать межсетевые экраны и ограничивать исходящие подключения к неизвестным адресам, чтобы затруднить злоумышленникам связь с командно-контрольными серверами.
Проблемы в TeamViewer напоминают о том, что программное обеспечение для удалённого доступа является привлекательной целью для злоумышленников. Даже при отсутствии активных атак установка исправлений должна проводиться в кратчайшие сроки. Уязвимости такого класса могут привести к полной компрометации системы, поэтому задержка с обновлением создаёт прямой риск для безопасности. Регулярное обновление всех клиентов, включая портативные версии, - необходимая часть защиты инфраструктуры, где используется удалённый доступ. Управление исправлениями в таких средах должно быть автоматизировано, чтобы исключить человеческий фактор.
Ссылки
- https://www.teamviewer.com/de/resources/trust-center/security-bulletins/tv-2026-1008/
- https://www.teamviewer.com/en/resources/trust-center/security-bulletins/tv-2026-1009/