TeamViewer закрыл пять уязвимостей в версии 15.82: обход прав сессии и повышение привилегий до SYSTEM и root

Коротко о главном
TeamViewer выпустил версию 15.82 и бюллетень TV-2026-1010: в Full Client и Host для Windows, Linux и macOS закрыты пять уязвимостей высокой степени. Самая опасная, CVE-2026-92370 (CVSS 8.8), позволяет обойти запреты, которые пользователь выставил для удалённой сессии. Атак пока не зафиксировано — обновитесь до 15.82.
TeamViewer стоит на тысячах рабочих станций и серверов как «запасной вход» для поддержки, и именно поэтому инструменты удалённого доступа давно в списке любимых целей вымогателей. Если клиенты удалённого доступа в компании ставятся кем угодно и не попадают в инвентаризацию, этот процесс стоит выстроить вместе с командой информационной безопасности.
Половина исправленных дефектов — локальное повышение привилегий: атакующему, который уже попал на машину с правами обычного пользователя, они дают SYSTEM или root. Проверить, насколько далеко злоумышленник продвинется после первичного доступа, помогает тестирование на проникновение внутренней сети.
Что TeamViewer раскрыл в бюллетене TV-2026-1010
Бюллетень датирован 29 сентября 2026 года, приоритет — Important. Уязвимости затрагивают Full Client и Host, которые входят в состав TeamViewer Remote, TeamViewer Tensor и TeamViewer ONE. Все пять исправлены в версии 15.82; для устаревших веток 15.64, 14.7 и 13.2 вендор указывает отдельные сервисные релизы.
- CVE-2026-92370, CVSS 8.8 — некорректный контроль доступа: аутентифицированный удалённый атакующий при установке сессии подменяет параметры прав и выполняет действия, которые жертва явно запретила. Все платформы.
- CVE-2026-19743, CVSS 7.8 — path traversal в локальном IPC-сервисе: локальный пользователь записывает произвольные файлы с повышенными правами. Windows, Linux, macOS.
- CVE-2026-92368, CVSS 7.8 — переполнение кучи при воспроизведении записи сессии в формате .tvs, возможен запуск кода. Linux и macOS, версии с 15.70.
- CVE-2026-92369, CVSS 7.3 — гонка TOCTOU в механизме отката установщика Windows, повышение до NT AUTHORITY\SYSTEM.
- CVE-2026-92371, CVSS 7.0 — ошибка разрешения ссылок в облачной записи сессий, локальное повышение привилегий через гонку. Только Linux, версии с 15.0.
Насколько это опасно, если эксплуатации пока нет
TeamViewer заявляет, что не знает о публичном раскрытии деталей или атаках в реальной среде, а публичного эксплойта нет. Но окно спокойствия обычно короткое: после выхода патча исследователи и атакующие сравнивают старую и новую сборки и восстанавливают суть исправления.
Отдельно стоит взглянуть на CVE-2026-92370. Многие компании разрешают внешним подрядчикам подключаться к своим машинам, но ограничивают их права — например, запрещают передачу файлов или управление. Эта уязвимость ломает именно такую модель доверия: участник сессии, которому дали «только просмотр», может выйти за выданные рамки. По оценке вендора, это может привести к несанкционированным действиям и потенциально к выполнению кода на конечной точке.
История самой компании тоже напоминает, почему к удалённому доступу нужно относиться серьёзно: в 2016 году её сеть атаковали с использованием бэкдора Winnti, а в 2024-м корпоративную среду TeamViewer скомпрометировала группировка APT29 (Midnight Blizzard).
Что сделать администраторам на этой неделе
Обновите все установки TeamViewer Full Client и Host до 15.82 или до сервисного релиза своей устаревшей ветки. Если клиент развёрнут через MDM или групповые политики, проверьте, что автообновление не отключено, и сверьте фактические версии на машинах, а не в консоли.
Найдите «теневые» установки: сотрудники и подрядчики часто ставят TeamViewer самостоятельно. Каждая забытая копия на сервере или рабочей станции — неучтённый вход в сеть.
Пересмотрите настройки доступа: кто может подключаться, к каким машинам, с какими правами. До обновления не полагайтесь на ограничения сессии как на единственную защиту и ограничьте подключения доверенными учётными записями.
На Linux и macOS не открывайте записи сессий .tvs из непроверенных источников, пока клиент не обновлён.
Часто задаваемые вопросы
Затронута ли веб-версия и мобильные приложения? Бюллетень описывает Full Client и Host для Windows, Linux и macOS, а также связанные модули. Сведений об уязвимости мобильных приложений в нём нет.
Можно ли обойтись без обновления, если TeamViewer используется редко? Нет: уязвимый Host продолжает работать в фоне, а три из пяти дефектов дают повышение привилегий любому, кто уже получил доступ к машине. Неиспользуемый клиент лучше удалить совсем.
Нужно ли что-то делать после установки 15.82? Да — проверьте, на всех ли машинах версия действительно обновилась, и пересмотрите список устройств и учётных записей с правом удалённого подключения.
Источники
TeamViewer Trust Center — Security Bulletin TV-2026-1010, 29 сентября 2026 года (первоисточник).
BleepingComputer — TeamViewer urges users to patch severe flaws “as soon as possible”, 30 сентября 2026 года.
Cyber Security News — Critical TeamViewer Vulnerabilities Enable Code Execution Attacks Via Remote Session, 1 октября 2026 года.
Знаете, сколько в вашей сети входов для удалённого доступа?
Проведём инвентаризацию инструментов удалённого администрирования, проверим версии и права подключений, найдём забытые установки и выстроим регламент обновлений.