TeamViewer drängt zum Update: Fünf schwere Lücken behoben
TeamViewer fordert seine Kunden auf, die Fernwartungssoftware "so schnell wie möglich" zu aktualisieren. Zuvor hat das Unternehmen fünf Schwachstellen mit hohem Schweregrad in seinen Client- und Host-Produkten behoben. Die Sicherheitsmeldung erschien am Dienstag. Dass TeamViewer Nutzer derart direkt dazu drängt, ihre Systeme abzusichern, ist ungewöhnlich.
Betroffen sind TeamViewer Full Client und Host sowie zugehörige Dienste. Die Korrekturen stecken in TeamViewer Version 15.82 sowie in den unterstützten Wartungs- und Legacy-Versionen.
Umgehung der Zugriffskontrolle an erster Stelle
Das gravierendste Problem ist CVE-2026-92370, eine Umgehung der Zugriffskontrolle bei Fernsitzungen. Ursache ist eine fehlerhafte Zugriffskontrolle in TeamViewer Full Client und Host unter Windows, Linux und macOS.
Laut TeamViewer könnten Angreifer die Lücke aus der Ferne ausnutzen, um nicht autorisierte Aktionen auszuführen, die bis zur Ausführung von Schadcode auf den Zielsystemen führen.
Die vier weiteren Schwachstellen sind:
- eine Path-Traversal-Lücke (CVE-2026-19743)
- ein Heap-basierter Pufferüberlauf (CVE-2026-92368)
- eine Race Condition vom Typ Time-of-Check Time-of-Use (TOCTOU) (CVE-2026-92369)
- eine fehlerhafte Pfadprüfung (CVE-2026-92371)
Wer diese Fehler ausnutzt, kann Code mit den Rechten des angemeldeten Nutzers ausführen. Zudem lassen sich die Rechte unter Windows auf NT AUTHORITY/SYSTEM oder auf anderen Plattformen auf root ausweiten.
"TeamViewer empfiehlt allen Nutzern dringend, so schnell wie möglich auf die neueste verfügbare Version zu aktualisieren", erklärte das Unternehmen.
"TeamViewer hat Sicherheitsupdates veröffentlicht, die mehrere Schwachstellen in TeamViewer Full Client und Host sowie zugehörigen Diensten beheben", hieß es weiter.
Bislang keine bekannten Angriffe
Nach Angaben von TeamViewer gibt es weder öffentlich verfügbaren Exploit-Code noch Hinweise darauf, dass die Lücken bereits für Angriffe genutzt werden.
"Diese Schwachstellen wurden in TeamViewer Clients Version 15.82 sowie in den unterstützten Wartungs- und Legacy-Versionen behoben", so das Unternehmen. "TeamViewer sind keine öffentliche Offenlegung und keine aktive Ausnutzung in freier Wildbahn bekannt."
Trotzdem rät der Hersteller allen Kunden, auf 15.82 oder eine korrigierte Wartungs- oder Legacy-Version umzusteigen.
Beliebtes Werkzeug, beliebtes Ziel
Die Fernzugriffs- und Desktop-Sharing-Software von TeamViewer ist weit verbreitet, weil sie einfach und leistungsfähig ist. Genau das macht sie auch für Cyberkriminelle attraktiv. Ransomware-Banden und andere Angreifer missbrauchen sie regelmäßig, um aus der Ferne auf die Rechner ihrer Opfer zuzugreifen und Malware sowie andere Schadwerkzeuge einzuschleusen.
Auch das eigene Netzwerk des Unternehmens wurde im vergangenen Jahrzehnt angegriffen. Der erste Einbruch ereignete sich 2016 und wurde im Mai 2019 öffentlich gemacht. Er wurde chinesischen Angreifern zugeordnet, die die Hintertür Winnti einsetzten.
Der zweite Vorfall traf das interne Unternehmensnetz von TeamViewer und wurde vor zwei Jahren bekannt. Wenige Tage nach der Mitteilung wurde er Midnight Blizzard zugeschrieben, einer staatlich unterstützten russischen Hackergruppe, die auch als APT29, Nobelium und Cozy Bear geführt wird.
Unsere Einschätzung
Admins sollten dieses Update nicht nach hinten schieben, nur weil bislang keine Angriffe bekannt sind. TeamViewer ist auf einer riesigen Zahl von Endgeräten installiert und erlaubt die direkte Fernsteuerung dieser Rechner. Eine Kette von Fehlern, die zur Ausführung von Schadcode oder zu Zugriff auf SYSTEM-Ebene führt, ist genau das, wonach Angreifer suchen. Da die Korrekturen nun öffentlich sind, können Angreifer gepatchte und ungepatchte Versionen vergleichen, um herauszufinden, wie die Fehler funktionieren. Das verkürzt in der Regel die Zeit, bis Exploit-Code auftaucht.
Das Muster ist bekannt. Fernzugriffs- und Edge-Produkte wurden zuletzt heftig attackiert, wobei die Citrix-NetScaler-Lücke CVE-2026-88771 inzwischen massenhaft ausgenutzt wird. Auch Ransomware-Betreiber greifen neue Lücken schnell auf, wie die TeamCity-Lücke, die nun von Ransomware-Banden genutzt wird, gezeigt hat. Kriminelle missbrauchen TeamViewer bereits in seiner ganz normalen Form, ob gepatcht oder nicht. Eine Schwachstelle, mit der sich die Zugriffskontrollen umgehen lassen, wäre für sie also ein naheliegender Gewinn.
Unternehmen sollten prüfen, welche TeamViewer-Versionen in ihrer gesamten Geräteflotte laufen, einschließlich vergessener Installationen auf Servern und älteren Rechnern. Es lohnt sich auch die Frage, ob das Tool wirklich überall installiert sein muss, wo es heute läuft. In den kommenden Wochen sollte man auf Proof-of-Concept-Code, technische Analysen von Forschern und jede Änderung in TeamViewers Einschätzung zur Ausnutzung in freier Wildbahn achten.
