TeamViewer pide parchear ya cinco fallos graves

TeamViewer pide parchear ya cinco fallos graves

TeamViewer pide a sus clientes que actualicen su software de acceso remoto "lo antes posible" tras corregir cinco vulnerabilidades de gravedad alta en sus productos cliente y host. La compañía publicó el aviso el martes. No es habitual que TeamViewer inste a sus usuarios de forma tan directa a proteger sus sistemas.

Los fallos afectan a TeamViewer Full Client y Host, así como a servicios relacionados. Las correcciones llegan con la versión 15.82 de TeamViewer y con las versiones de mantenimiento y legacy que siguen teniendo soporte.

La elusión del control de acceso encabeza la lista

El problema más grave es CVE-2026-92370, una elusión del control de acceso en sesiones remotas. Se debe a un control de acceso inadecuado en TeamViewer Full Client y Host para Windows, Linux y macOS.

Según TeamViewer, un atacante remoto podría aprovecharlo para realizar acciones no autorizadas que desemboquen en la ejecución remota de código en los sistemas afectados.

Las otras cuatro vulnerabilidades son:

  • un fallo de path traversal (CVE-2026-19743)
  • un desbordamiento de búfer en el heap (CVE-2026-92368)
  • una condición de carrera de tipo time-of-check time-of-use (TOCTOU) (CVE-2026-92369)
  • un problema de validación incorrecta de rutas (CVE-2026-92371)

Los atacantes que abusen de estos errores podrían ejecutar código con los privilegios del usuario actual. También podrían escalar privilegios hasta NT AUTHORITY/SYSTEM en Windows o root en otras plataformas.

"TeamViewer recomienda encarecidamente a todos los usuarios que actualicen a la última versión disponible lo antes posible", afirmó la compañía.

"TeamViewer ha publicado actualizaciones de seguridad que corrigen varias vulnerabilidades que afectan a TeamViewer Full Client y Host y a servicios relacionados", añadió.

Sin explotación conocida por ahora

TeamViewer asegura que no ha encontrado código de explotación público ni indicios de que los fallos se estén utilizando en ataques.

"Estas vulnerabilidades se han resuelto en la versión 15.82 de TeamViewer Clients, así como en las versiones de mantenimiento y legacy con soporte", señaló la compañía. "TeamViewer no tiene constancia de ninguna divulgación pública ni de explotación activa en entornos reales".

Aun así, el fabricante recomienda a todos sus clientes pasar a la 15.82 o a una versión de mantenimiento o legacy ya corregida.

Una herramienta popular, y un objetivo popular

El software de acceso remoto y escritorio compartido de TeamViewer está muy extendido porque es sencillo y potente. Esas mismas cualidades atraen a los ciberdelincuentes. Las bandas de ransomware y otros actores maliciosos abusan de él con regularidad para acceder en remoto a los equipos de sus víctimas y desplegar malware y otras herramientas maliciosas.

La compañía también ha sufrido intrusiones en su propia red durante la última década. La primera brecha se produjo en 2016 y se hizo pública en mayo de 2019. Se vinculó a actores chinos que utilizaron la puerta trasera Winnti.

El segundo incidente afectó a la red corporativa interna de TeamViewer y se dio a conocer hace dos años. Días después del anuncio, se atribuyó a Midnight Blizzard, un grupo de hackers respaldado por el Estado ruso y conocido también como APT29, Nobelium y Cozy Bear.

Nuestra valoración

Los administradores no deberían rebajar la prioridad de esta actualización por el hecho de que no se conozca explotación. TeamViewer está instalado en un número enorme de equipos y da control remoto directo sobre ellos. Una cadena de fallos que lleva a la ejecución remota de código o a acceso de nivel SYSTEM es justo lo que buscan los atacantes. Ahora que las correcciones son públicas, los atacantes pueden comparar versiones parcheadas y sin parchear para averiguar cómo funcionan los errores. Eso suele acortar el tiempo que tarda en aparecer código de explotación.

El patrón es conocido. Los productos de acceso remoto y de perímetro han recibido muchos golpes últimamente, con el fallo de Citrix NetScaler CVE-2026-88771 ya en fase de explotación masiva. Los operadores de ransomware también adoptan rápido los errores nuevos, como demostró el fallo de TeamCity que ya usan las bandas de ransomware. Los delincuentes ya abusan de TeamViewer en su forma normal, esté parcheado o no, así que una debilidad que se salte sus controles de acceso sería para ellos una mejora evidente.

Las organizaciones deberían comprobar qué versiones de TeamViewer tienen en funcionamiento en todo su parque, incluidas instalaciones olvidadas en servidores y equipos antiguos. También conviene preguntarse si la herramienta tiene que estar instalada en todos los sitios donde está hoy. En las próximas semanas, habrá que estar atentos a la aparición de pruebas de concepto, análisis técnicos de investigadores y cualquier cambio en la postura de TeamViewer sobre la explotación en entornos reales.