TeamViewer : cinq failles graves à corriger d'urgence
TeamViewer demande à ses clients de mettre à jour son logiciel d'accès à distance "dès que possible" après avoir corrigé cinq vulnérabilités de gravité élevée dans ses produits client et hôte. L'éditeur a publié son bulletin de sécurité mardi. Il est rare que TeamViewer presse aussi directement ses utilisateurs de sécuriser leurs systèmes.
Les failles touchent TeamViewer Full Client et Host, ainsi que des services associés. Les correctifs sont intégrés à la version 15.82 de TeamViewer et aux versions de maintenance et historiques encore prises en charge.
Un contournement du contrôle d'accès en tête de liste
La faille la plus sérieuse, CVE-2026-92370, permet de contourner le contrôle d'accès des sessions à distance. Elle découle d'un contrôle d'accès inadéquat dans TeamViewer Full Client et Host sous Windows, Linux et macOS.
Selon TeamViewer, des attaquants distants pourraient l'exploiter pour mener des actions non autorisées aboutissant à l'exécution de code à distance sur les systèmes ciblés.
Les quatre autres vulnérabilités sont :
- une faille de traversée de répertoires (CVE-2026-19743)
- un dépassement de tampon dans le tas (CVE-2026-92368)
- une situation de concurrence de type TOCTOU, entre la vérification et l'utilisation (CVE-2026-92369)
- un problème de validation de chemin inadéquate (CVE-2026-92371)
En exploitant ces bugs, des attaquants pourraient exécuter du code avec les privilèges de l'utilisateur courant. Ils pourraient aussi élever leurs privilèges jusqu'à NT AUTHORITY/SYSTEM sous Windows ou root sur les autres plateformes.
"TeamViewer recommande vivement à tous les utilisateurs de passer à la dernière version disponible dès que possible", a indiqué l'entreprise.
"TeamViewer a publié des mises à jour de sécurité corrigeant plusieurs vulnérabilités affectant TeamViewer Full Client et Host ainsi que des services associés", a-t-elle ajouté.
Aucune exploitation connue pour l'instant
TeamViewer affirme ne pas avoir trouvé de code d'exploitation publié ni d'indices montrant que les failles sont utilisées dans des attaques.
"Ces vulnérabilités ont été corrigées dans la version 15.82 des clients TeamViewer ainsi que dans les versions de maintenance et historiques prises en charge", a précisé l'entreprise. "TeamViewer n'a connaissance d'aucune divulgation publique ni d'aucune exploitation active dans la nature."
L'éditeur recommande malgré tout à tous ses clients de passer à la version 15.82 ou à une version de maintenance ou historique corrigée.
Un outil populaire, et une cible de choix
Le logiciel d'accès à distance et de partage d'écran de TeamViewer est très répandu parce qu'il est simple et performant. Ces mêmes qualités séduisent les cybercriminels. Les gangs de rançongiciels et d'autres acteurs malveillants s'en servent régulièrement pour accéder à distance aux machines de leurs victimes et y déployer des logiciels malveillants et d'autres outils.
L'entreprise a aussi dû faire face à des intrusions dans son propre réseau au cours de la dernière décennie. La première, survenue en 2016, n'a été révélée qu'en mai 2019. Elle a été attribuée à des acteurs chinois ayant utilisé la porte dérobée Winnti.
Le second incident a touché le réseau interne de TeamViewer et a été révélé il y a deux ans. Quelques jours après l'annonce, il a été attribué à Midnight Blizzard, un groupe de pirates soutenu par l'État russe, également connu sous les noms d'APT29, Nobelium et Cozy Bear.
Notre analyse
Les administrateurs ne doivent pas reléguer cette mise à jour au second plan sous prétexte qu'aucune exploitation n'est connue. TeamViewer est installé sur un nombre considérable de postes et donne un contrôle direct à distance sur ces machines. Une chaîne de bugs menant à l'exécution de code à distance ou à un accès de niveau SYSTEM, c'est exactement ce que recherchent les attaquants. Maintenant que les correctifs sont publics, ceux-ci peuvent comparer les versions corrigées et non corrigées pour comprendre le fonctionnement des failles. En général, cela réduit le délai avant l'apparition d'un code d'exploitation.
Le scénario est connu. Les produits d'accès à distance et de périphérie réseau ont été durement touchés ces derniers temps, comme le montre la faille Citrix NetScaler CVE-2026-88771, désormais exploitée massivement. Les opérateurs de rançongiciels adoptent aussi très vite les nouvelles failles, comme l'a illustré la faille TeamCity désormais utilisée par des gangs de rançongiciels. Les criminels détournent déjà TeamViewer dans son usage normal, corrigé ou non : une faiblesse permettant de contourner ses contrôles d'accès serait pour eux une amélioration évidente.
Les organisations doivent vérifier quelles versions de TeamViewer tournent sur l'ensemble de leur parc, y compris les installations oubliées sur des serveurs et des machines plus anciennes. Il vaut aussi la peine de se demander si l'outil doit vraiment être installé partout où il l'est aujourd'hui. Dans les semaines à venir, il faudra surveiller l'apparition de preuves de concept, les analyses techniques publiées par les chercheurs et toute évolution de la position de TeamViewer sur une exploitation dans la nature.
