TeamViewer отстрани уязвимост с висока степен на сериозност CVE-2026-16444, която позволява на автентикирани атакуващи в отдалечена сесия да записват файлове на непредвидени места и потенциално да изпълняват код с потребителски привилегии.
Проблемът е подробно описан в бюлетина за сигурност на TeamViewer TV-2026-1008, публикуван на 26 август 2026 г. Той засяга внедрявания на TeamViewer Remote, TeamViewer Tensor и TeamViewer ONE, които използват уязвими компоненти на десктоп клиента.
CVE-2026-16444 произтича от неправилно валидиране на файлови пътища в десктоп клиентите на TeamViewer. Приложението не успява да санира адекватно имената на файловете, предоставени от отдалечен партньор, преди да създаде файлове на получаващата крайна точка.
Автентикиран участник в отдалечена сесия на TeamViewer би могъл да експлоатира секвенции за преминаване по директории (path-traversal) в имената на файловете, изпратени чрез функцията за трансфер на файлове или виртуалния клипборд за файлове.
Вместо да постави получения файл само в предвидената директория за изтегляне, уязвимият клиент може да го запише на друго място в локалната файлова система. Това състояние за произволен запис на файлове може да бъде злоупотребено за презаписване или поставяне на файлове в чувствителни директории.
Ако атакуващ успее да запише зловреден изпълним файл, скрипт, пряк път или конфигурационен файл на място, което по-късно се достъпва от потребителя или друг процес, атаката може да доведе до отдалечено изпълнение на код. Уязвимостта има CVSS оценка 3.1 (7.5) и е оценена като „Важна“ от TeamViewer.
Експлоатацията е достъпна по мрежата, но изисква потребителско взаимодействие по време на отдалечена сесия. Пропускът засяга версиите на TeamViewer Full Client, Host и QuickSupport, по-ранни от 15.81.5 за Windows, macOS и Linux.
Организациите, използващи по-стари поддържани и наследени версии, също трябва да приложат съответните актуализации. За системи с Windows 7 и Windows 8 засегнатите компоненти на TeamViewer трябва да бъдат актуализирани до версия 15.64.7 или по-нова.
Потребителите на TeamViewer 14 трябва да актуализират Windows до 14.7.48833+ и Linux/macOS до 14.7.48838+; инсталациите на версия 13 също са засегнати.
Системите с Windows се нуждаят от версия 13.2.36229 или по-нова, системите с Linux се нуждаят от 13.2.153978 или по-нова, а системите с macOS се нуждаят от версия 13.2.153981 или по-нова. Платформите за отдалечена поддръжка са привлекателни цели, тъй като осигуряват достъп до крайни точки в корпоративните мрежи.
В този случай експлоатацията изисква атакуващият да бъде автентикиран участник в сесия на TeamViewer, което намалява вероятността от случайни атаки, но увеличава риска при компрометирани акаунти, злонамерен персонал по поддръжката или операции по социално инженерство.
Атакуващ би могъл да експлоатира пропуска, използвайки откраднати идентификационни данни за TeamViewer или активна сесия, за да достави зловреден код чрез привидно легитимен трансфер на файлове.
Възможността за запис на файлове извън очакваните директории може също да подпомогне установяването на устойчиво присъствие, унищожаването на данни или изпълнението на код в зависимост от привилегиите. От TeamViewer заявиха, че не са запознати с публично разкриване преди публикуването на бюлетина или с доказателства, че CVE-2026-16444 е била експлоатирана в реална среда.
Компанията благодари на изследователите Jamir0quai и sam91281 за отговорното докладване на уязвимостта чрез нейната програма за лов на бъгове (bug bounty). Администраторите трябва да актуализират всички инсталации на TeamViewer клиенти, хостове и QuickSupport до версия 15.81.5 или най-новата налична версия.
Организациите трябва също така да преглеждат регистрационните файлове (логовете) за сесии за отдалечена поддръжка, да ограничават трансфера на файлове, където не е необходим, да налагат многофакторна автентикация и да наблюдават крайните точки за неочаквани файлове, записани в пътищата за стартиране (startup), приложенията или системните пътища.