
Atualização 15.82 trata escalada de privilégios locais, condição de corrida no instalador Windows e buffer overflow em gravações de sessão que pode levar à execução de código
| Componente | TeamViewer Full Client e Host em Windows, Linux e macOS, incluindo ramos legados 15.64, 14.7 e 13.2 em sistemas selecionados |
| Vetor | Usuário local autenticado de baixo privilégio manipulando caminhos no IPC, corrida TOCTOU no instalador, arquivos de gravação.tvs maliciosos e alteração de parâmetros de controle de acesso por atacante remoto autenticado |
| Impacto | Escrita de arquivos com privilégios SYSTEM/root, escalada para SYSTEM no Windows, execução de código com permissões do usuário logado e bypass de restrições de sessão remota |
| Prioridade | Atualizar TeamViewer Full Client e Host para a versão 15.82 ou o ramo de manutenção suportado mais recente; revisar configurações de controle de acesso |
| Versões | CVE-2026-19743 (antes de 15.82, CVSS 7,8); CVE-2026-92368 (15.70 até antes de 15.82, Linux/macOS); CVE-2026-92369 (instalador Windows); CVE-2026-92370 (CVSS 8,8); CVE-2026-92371 (15.0 até antes de 15.82, Linux) |
| Mitigação | Atualizar para 15.82, limitar privilégios de acesso remoto, restringir acesso local aos endpoints e monitorar atividades incomuns de instalador e arquivos de gravação de sessão |
A empresa responsável pelo TeamViewer publicou atualizações de segurança que corrigem cinco vulnerabilidades de alta gravidade distribuídas entre o Full Client, o componente Host e partes relacionadas do produto, abrangendo as plataformas Windows, Linux e macOS. O conjunto inclui falhas de escalada de privilégios locais, uma condição de corrida no mecanismo de reversão do instalador Windows, um estouro de buffer baseado em heap no processamento de gravações de sessão e um bypass de restrições de sessão remota avaliado com a pontuação mais alta do lote. A correção consolidada chega na versão 15.82, que passa a ser a referência mínima para ambientes que executam o cliente completo ou o host.
O problema mais crítico do grupo, rastreado como CVE-2026-92370 com pontuação CVSS 8,8, permite que um atacante remoto autenticado contorne restrições configuradas pelo usuário e execute ações explicitamente negadas, mediante alteração de parâmetros de controle de acesso. A empresa classifica a consequência como atividade não autorizada na sessão, com possibilidade de execução remota de código no endpoint afetado. Segundo o comunicado, não há conhecimento de divulgação pública ou exploração ativa das falhas no momento da publicação, o que mantém a janela de resposta aberta antes de eventual uso por criminosos.
A falha de escalada de privilégios principal, CVE-2026-19743, com pontuação CVSS 7,8 e classificada como CWE-22, reside no mecanismo de IPC local do TeamViewer. Um usuário autenticado com privilégios baixos consegue manipular caminhos de arquivo utilizados pelo processo privilegiado e provocar a gravação de arquivos arbitrários com privilégios SYSTEM no Windows ou root nos sistemas Unix-like. O caminho de ataque é puramente local, o que significa que o atacante precisa de execução prévia na máquina, porém o resultado é a consolidação de privilégio máximo sobre o sistema operacional.
Dois dos problemas exploram condições de corrida. CVE-2026-92369 afeta o mecanismo de reversão do instalador Windows: um atacante local de baixo privilégio pode substituir arquivos de backup mantidos em um diretório temporário gravável pelo usuário, durante uma janela entre a verificação e o uso, antes que o instalador elevado os restaure; se o timing coincidir com um evento de instalação, atualização ou reversão, o atacante obtém privilégios SYSTEM. Já CVE-2026-92371, presente na função Cloud Session Recording no Linux, envolve resolução incorreta de links durante acesso a arquivos: um usuário local autenticado pode explorar a corrida para redirecionar operações de arquivo privilegiadas para localizações não pretendidas, afetando Full Client e Host da versão 15.0 até versões anteriores a 15.82.
A quarta falha, CVE-2026-92368, é um estouro de buffer baseado em heap no tratamento de arquivos de gravação de sessão no formato.tvs em Linux e macOS, causado por uma divergência de tamanho durante a descompressão dos dados gravados. O vetor exige engenharia social: o atacante cria um arquivo de gravação malicioso e convence a vítima a abri-lo pela função de reprodução ou conversão de sessões gravadas. A exploração bem-sucedida resulta em execução de código arbitrário com as permissões do usuário conectado, e as versões expostas vão de 15.70 até, exclusive, 15.82.
A superfície de exposição combina dois perfis distintos de risco. O primeiro é o atacante remoto autenticado, que se aproveita do bypass de controle de acesso para executar ações negadas dentro de uma sessão legítima — cenário relevante em ambientes de suporte técnico onde operadores externos acessam estações de trabalho com permissões restritas. O segundo é o atacante local de baixo privilégio, que já possui conta na máquina e transforma as falhas de IPC, instalador e gravação em nuvem em privilégio máximo.
A versão 15.82 corrige todas as falhas, e os ramos legados em manutenção também receberam correções. Equipes devem priorizar hosts de acesso remoto expostos, máquinas de atendimento compartilhadas e endpoints onde múltiplos usuários possuem sessão local.
- TeamViewer Full Client e Host antes da versão 15.82 em Windows, Linux e macOS (
CVE-2026-19743) - Ramos legados e de manutenção suportados: 15.64, 14.7 e 13.2 em sistemas operacionais selecionados
- Windows:
CVE-2026-92369no mecanismo de reversão do instalador - Linux:
CVE-2026-92371nas versões 15.0 até antes de 15.82, na função Cloud Session Recording - Linux e macOS:
CVE-2026-92368nas versões 15.70 até antes de 15.82, no processamento de arquivos.tvs
A investigação em ambientes deve começar pelo inventário de software: identificar toda instalação de TeamViewer Full Client ou Host, registrar a versão em uso e confrontar com a lista de ramos afetados, incluindo instalações legadas 15.64, 14.7 e 13.2 que costumam permanecer em estações de suporte antigos. Ferramentas de gestão de endpoints e consultas ao registro de programas instalados resolvem essa etapa rapidamente.
Na telemetria, os sinais relevantes espelham os vetores descritos. Para as falhas locais, monitorar gravações inesperadas em caminhos de sistema protegidos, alterações anômalas em arquivos do sistema operacional e atividades suspeitas de instalador, especialmente reversões e eventos de atualização disparados fora de janelas de manutenção. Para o bypass remoto, revisar logs de conexão do TeamViewer em busca de sessões com ações executadas fora das permissões atribuídas ao operador e reproduções ou conversões de arquivos.tvs de origem externa.
- Versões de TeamViewer anteriores a 15.82 em inventário de endpoints
- Escrita inesperada de arquivos por processos do TeamViewer com privilégios SYSTEM/root em diretórios protegidos
- Substituição de arquivos de backup em diretórios temporários graváveis pelo usuário durante eventos de instalador
- Abertura de arquivos.tvs recebidos externamente pela função de reprodução ou conversão
- Sessões remotas com ações registradas que contrariam as restrições configuradas
A resposta prioritária é a atualização imediata de todas as instalações de Full Client e Host para a versão 15.82 ou para o ramo de manutenção suportado mais recente. Como não há indicação de exploração ativa, a janela permite atualização orquestrada, porém as falhas locais de escalada de privilégio permanecem atrativas para atacantes que já obtêm acesso inicial por outras vias, o que recomenda não postergar o ciclo de correção em estações multiusuário.
Em paralelo à correção, as equipes de segurança devem revisar as configurações de controle de acesso do TeamViewer, reduzir privilégios de acesso remoto ao mínimo necessário por função, restringir acesso local aos endpoints gerenciados e manter vigilância sobre atividades incomuns de instalador, arquivos de gravação de sessão suspeitos e mudanças não planejadas em arquivos protegidos do sistema. Essas medidas reduzem tanto a probabilidade quanto o impacto residual caso alguma instalação permaneça fora da versão corrigida.
- Atualizar TeamViewer Full Client e Host para 15.82 ou o ramo de manutenção mais recente, incluindo ramos legados 15.64, 14.7 e 13.2
- Revisar parâmetros de controle de acesso por usuário e por grupo de endpoints
- Limitar privilégios de acesso remoto e restringir quem possui sessão local nas máquinas gerenciadas
- Monitorar eventos de instalador, manipulação de arquivos.tvs e alterações em arquivos de sistema protegidos
0 Comentários