TeamViewer maant gebruikers vijf ernstige lekken te dichten
TeamViewer vraagt klanten hun software voor toegang op afstand "zo snel mogelijk" bij te werken, nu het bedrijf vijf ernstige kwetsbaarheden in zijn client- en hostproducten heeft verholpen. Het bedrijf publiceerde het beveiligingsadvies op dinsdag. Het komt niet vaak voor dat TeamViewer gebruikers zo nadrukkelijk oproept hun systemen te beveiligen.
De lekken zitten in TeamViewer Full Client en Host en in bijbehorende diensten. De oplossingen zitten in TeamViewer-versie 15.82 en in de ondersteunde onderhouds- en legacyversies.
Omzeilen van toegangscontrole is het grootste probleem
Het ernstigste lek is CVE-2026-92370, waarmee de toegangscontrole van externe sessies kan worden omzeild. Het gaat om een zwakke plek in de toegangscontrole van TeamViewer Full Client en Host op Windows, Linux en macOS.
Volgens TeamViewer kunnen aanvallers op afstand het lek misbruiken om ongeautoriseerde handelingen uit te voeren die leiden tot het uitvoeren van code op afstand op de getroffen systemen.
De andere vier kwetsbaarheden zijn:
- een path traversal-lek (CVE-2026-19743)
- een heap-based buffer overflow (CVE-2026-92368)
- een time-of-check time-of-use (TOCTOU) race condition (CVE-2026-92369)
- een probleem met onjuiste padvalidatie (CVE-2026-92371)
Aanvallers die deze bugs misbruiken, kunnen code uitvoeren met de rechten van de ingelogde gebruiker. Ook kunnen ze hun rechten verhogen tot NT AUTHORITY/SYSTEM op Windows of root op andere platforms.
"TeamViewer raadt alle gebruikers sterk aan zo snel mogelijk bij te werken naar de nieuwste beschikbare versie", aldus het bedrijf.
"TeamViewer heeft beveiligingsupdates uitgebracht voor meerdere kwetsbaarheden in TeamViewer Full Client en Host en bijbehorende diensten", voegde het eraan toe.
Nog geen bekend misbruik
TeamViewer zegt geen openbaar beschikbare exploitcode te hebben gevonden, en ook geen aanwijzingen dat de lekken bij aanvallen worden gebruikt.
"Deze kwetsbaarheden zijn verholpen in TeamViewer Clients versie 15.82 en in de ondersteunde onderhouds- en legacyversies", meldt het bedrijf. "TeamViewer is niet op de hoogte van openbare bekendmaking of actief misbruik in het wild."
Toch raadt de leverancier alle klanten aan over te stappen op 15.82 of op een gerepareerde onderhouds- of legacybuild.
Populair gereedschap, populair doelwit
De software van TeamViewer voor toegang op afstand en het delen van bureaubladen wordt veel gebruikt omdat hij eenvoudig en krachtig is. Diezelfde eigenschappen trekken cybercriminelen aan. Ransomwarebendes en andere aanvallers misbruiken de software regelmatig om op afstand bij de computers van slachtoffers te komen en er malware en andere kwaadaardige tools op te zetten.
Het bedrijf kreeg de afgelopen tien jaar ook zelf te maken met inbraken in zijn netwerk. De eerste inbraak vond plaats in 2016 en werd in mei 2019 bekendgemaakt. Die werd in verband gebracht met Chinese aanvallers die de Winnti-backdoor gebruikten.
Het tweede incident trof het interne bedrijfsnetwerk van TeamViewer en werd twee jaar geleden bekendgemaakt. Enkele dagen na de aankondiging werd het toegeschreven aan Midnight Blizzard, een Russische, door de staat gesteunde hackersgroep die ook bekendstaat als APT29, Nobelium en Cozy Bear.
Onze analyse
Beheerders moeten deze update niet lager op de prioriteitenlijst zetten omdat er nog geen misbruik bekend is. TeamViewer staat op enorm veel endpoints en geeft directe controle op afstand over die machines. Een reeks bugs die leidt tot het uitvoeren van code op afstand of toegang op SYSTEM-niveau is precies waar aanvallers naar zoeken. Nu de oplossingen openbaar zijn, kunnen aanvallers gepatchte en ongepatchte builds vergelijken om te achterhalen hoe de bugs werken. Dat verkort meestal de tijd tot er exploitcode opduikt.
Het patroon is bekend. Producten voor toegang op afstand en aan de netwerkrand zijn de laatste tijd zwaar getroffen, met het Citrix NetScaler-lek CVE-2026-88771 dat inmiddels massaal wordt misbruikt. Ransomwarebendes springen ook snel op nieuwe bugs, zoals bleek bij het TeamCity-lek dat nu door ransomwarebendes wordt gebruikt. Criminelen misbruiken TeamViewer al in zijn gewone vorm, gepatcht of niet, dus een zwakke plek waarmee de toegangscontrole kan worden omzeild, zou voor hen een duidelijke stap vooruit zijn.
Organisaties doen er goed aan na te gaan welke TeamViewer-versies er op hun systemen draaien, inclusief vergeten installaties op servers en oudere machines. Ook is het de moeite waard je af te vragen of de tool echt overal geinstalleerd moet zijn waar hij nu staat. Let de komende weken op proof-of-conceptcode, technische analyses van onderzoekers en een eventuele wijziging in het standpunt van TeamViewer over misbruik in het wild.
