
TeamViewer opravuje pět vážných chyb, jedna obcházela zákaz funkcí

TeamViewer 29. září 2026 v bulletinu TV-2026-1010 zveřejnil opravy pěti vážných chyb včetně CVE-2026-92370; pro současnou větev Full Clientu a Hostu na Windows, macOS a Linuxu je opravou verze 15.82. Tato chyba umožňovala ověřenému vzdálenému útočníkovi obejít omezení funkcí, která uživatel nastavil pro relaci. Bulletin se vztahuje k produktům TeamViewer Remote, Tensor a ONE; pro podporované starší větve jsou k dispozici samostatná opravená sestavení.
Opravy z 29. září se týkají přijímajícího Hostu stejně jako Full Clientu, přes který se technik připojuje. Upozornění CERT.LV vyzdvihuje možnost obejít nastavená oprávnění a za určitých okolností spustit kód na cílovém zařízení. Kanadské bezpečnostní upozornění z 29. září výslovně zahrnuje obě varianty na všech třech desktopových systémech a doporučuje použít dostupné aktualizace.
Které verze Full Clientu a Hostu jsou dotčené
Pro správce je důležité porovnat celé číslo nainstalované verze s hranicí pro příslušný systém a větev. Stejné opravené hranice platí pro Full Client i Host. Samotný údaj „TeamViewer 15“ v inventuře nestačí: vydání 15.81 a 15.82 mají z hlediska opravy odlišný stav a řada 15.64 na starších Windows se řídí vlastní hranicí.
- Windows, macOS a Linux, současná větev 15: dotčená jsou sestavení starší než 15.82; cílem je 15.82 nebo novější dostupné vydání.
- Windows 7 a 8, udržovaná větev 15.64: opraveným sestavením je 15.64.8. Tato hranice platí pro Full Client i Host.
- Windows, větve 14.7 a 13.2: opravené hranice jsou 14.7.48855 a 13.2.36230.
- Linux, větve 14.7 a 13.2: opravené hranice jsou 14.7.48855 a 13.2.153995.
- macOS, větve 14.7 a 13.2: opravené hranice jsou 14.7.48855 a 13.2.153994.
U větve 13.2 se koncové číslo sestavení mezi platformami liší, proto je třeba porovnávat celé označení. Linuxové sestavení nelze hodnotit podle hranice uvedené pro Windows, i když mají stejnou hlavní větev. Instalace na Windows 7 a 8, které zůstávají na udržované řadě 15.64, se zase řídí hranicí této řady.
Jak obejití omezení relace měnilo riziko
CVE-2026-92370 zasahovala kontrolu oprávnění při navazování vzdálené relace. Ověřený vzdálený útočník mohl upravit parametry přístupu k omezeným funkcím a provádět úkony, které konfigurace cílového uživatele výslovně zakazovala. Důsledkem mohly být neoprávněné operace a za určitých podmínek i vzdálené spuštění kódu. Skóre CVSS 8,8 řadí tuto zranitelnost mezi vysoce závažné.
Rozdíl proti místnímu zvýšení oprávnění je v tom, odkud může útok přijít. U této chyby je podstatná vzdálená relace, a proto se týká i zařízení, na kterém správce zakázal vybrané funkce vzdálené podpory. Zranitelná verze nemusela nastavený zákaz při napadené relaci vynutit. Hodnocení CVSS zároveň počítá s interakcí uživatele, která patří k podmínkám tohoto scénáře.
Kontrola nasazených klientů a přijímajících Hostů
Inventura má zahrnout obě strany vzdálené podpory, protože aktualizace technikova Full Clientu nemění verzi Hostu na spravovaném zařízení. U každého záznamu je potřeba znát variantu produktu, operační systém, větev a celé číslo sestavení. Interaktivní klient ukazuje verzi v informacích o aplikaci; u centrálně spravovaných stanic lze údaj ověřit také v evidenci instalovaného softwaru.
- Vyhledejte zvlášť zařízení s Full Clientem a s Hostem a přiřaďte jim Windows, macOS nebo Linux. Do soupisu zahrňte i přijímající zařízení používaná bez pravidelné obsluhy.
- Porovnejte celé číslo nainstalované verze s odpovídajícím řádkem výše. U udržovaných větví nepřevádějte jejich číslování na řadu 15.82.
- Nasaďte dostupnou opravu pro příslušnou platformu a větev. Po instalaci načtěte verzi z koncového zařízení znovu, aby evidence ukazovala skutečně dosažené sestavení.
Jestliže inventář uvádí jen jméno produktu nebo hlavní číslo větve, nelze z něj stav opravy spolehlivě určit. Záznam o spuštěné aktualizační úloze také neříká, jaká verze nakonec na zařízení běží. Rozhodující je nově zjištěné sestavení každého klienta i Hostu, zvlášť tam, kde správa softwaru a samotná instalace aktualizují své údaje v různou dobu.
Další chyby vyžadují jiné podmínky útoku
CVE-2026-19743 umožňovala místnímu uživateli s nízkými právy zneužít nedostatečnou kontrolu cest v lokální službě a zapisovat soubory s vyššími oprávněními. CVE-2026-92369 se týkala návratu instalátoru Windows při chybě: útočník musel mít místní přístup, správně načasovat zásah do záložního souboru a počítat s tím, že se instalace skutečně vrátí zpět. CVE-2026-92371 zasahovala funkci cloudového nahrávání relací na Linuxu, kde mohl místní ověřený útočník vyvolat privilegované souborové operace v nezamýšleném umístění.
Jiný mechanismus má CVE-2026-92368 v přehrávání záznamů relací .tvs na Linuxu a macOS. Útočník by musel uživatele přimět k otevření speciálně připraveného souboru; případný kód by běžel s právy tohoto uživatele. Tato chyba se týká klientů od vydání 15.70 do verze před 15.82, zatímco problém s oprávněními relace zahrnuje i uvedené starší udržované větve.
K datu vydání bulletinu výrobci nebylo známo dřívější veřejné zveřejnění těchto zranitelností ani jejich aktivní zneužívání. Na zařízení s dotčenou verzí Hostu přesto zůstává možnost obejít zakázané funkce relace, dokud se neověří instalace opraveného sestavení.
Související články


Historii chatu lze podvrhnout: AI agent pak útočí sám

Claude Code, nebo Codex: benchmark nezná váš repozitář

Asana, nebo Jira: snadný start může prohrát s řízením vývoje

Passkey, nebo heslo: ochranu může zrušit slabá obnova účtu

Záloha proti ransomwaru: synchronizovaná kopie může zmizet s originálem
Přihlaste se k odběru newsletteru
Nejnovější zprávy ze světa Web3, AI a kryptoměn přímo do vaší schránky.